mObywatel wygasł? Wyjaśniamy, o co chodzi
Eksperci z CERT Orange Polska ostrzegają przed nową falą cyberataków, w których przestępcy podszywają się pod aplikację mObywatel.
Te ataki były do przewidzenia. CERT Orange Polska już pod koniec lipca zapowiadał wzrost liczby oszustw wykorzystujących motyw wygasających certyfikatów. Dla przypomnienia – do 5 sierpnia użytkownicy mObywatel musieli się zalogować do aplikacji, aby certyfikaty automatycznie się zaktualizowały. Kto tego nie zrobił, był narażony na to, że jego dokumenty stracą ważność. Eksperci od bezpieczeństwa prognozowali, że oszuści mogą wykorzystać ten temat i będą wysyłać fałszywe SMS-y z linkami, które prowadzą do stron wyłudzających dane. I tak się też stało.
Oszuści grożą utratą ważności danych
Analitycy CERT Orange Polska zaobserwowali właśnie nową, szeroko zakrojoną kampanię phishingowa, w której ofiary są straszone „utratą ważności danych”.
Oszuści wysyłają wiadomości SMS, w których jako nadawca widnieje nadpis Gov PL. Wiadomości te zawierają informację o rzekomej konieczności odnowienia danych oraz link prowadzący do zewnętrznej strony internetowej.
Przestępcy wykorzystują w tym celu nowo zarejestrowaną domenę finanse-dowiedz[.]com, która została utworzona 1 września i nie ma żadnego związku z oficjalnymi serwisami administracji publicznej, które zawsze mają końcówkę gov.pl. Choć taka domena to czerwone światło alarmowe, przez nieuwagę łatwo się nabrać. Fałszywa witryna wizualnie jest niemal idealną kopią serwisu login.gov.pl.
Atak składa się z dwóch etapów. W pierwszym kroku fałszywy serwis wyłudza szczegółowe dane osobowe użytkownika, takie jak imię, nazwisko, data urodzenia, numer telefonu, adres zamieszkania oraz numer rachunku bankowego. Zebrane w ten sposób informacje mogą posłużyć do kolejnych atutów socjotechnicznych lub trafić na sprzedaż na czarnym rynku.
W drugim etapie strona od razu przekierowuje użytkownika do wyboru bankowości elektronicznej, rzekomo jako narzędzia logowania do goc.pl. Ofiara trafia na podrabianą witrynę banku, gdzie podanie loginu oraz hasłam co prowadzi do przekazania danych dostępowych do konta przestępcom. To z kolei stwarza ryzyko, że oszuści wyczyszczą konto z pieniędzy.
Jak podkreśla CERT Orange Polska, systemy zabezpieczeń operatora stale monitorują i blokują tego typu ruch, neutralizując większość fałszywych wiadomości przed ich doręczeniem, jednak oszuści mogą zmodyfikować treść SMS-ów i ominąć filtry.
Eksperci ostrzegają, w razie otrzymania podejrzanego komunikatu nie należy klikać zawartych w nim odnośników ani wpisywać żadnych danych. Status dokumentów oraz aplikacji należy weryfikować wyłącznie poprzez samodzielne uruchomienie programu mObywatel lub wpisanie adresu oficjalnego serwisu rządowego bezpośrednio w oknie przeglądarki.
Podejrzane wiadomości SMS można przekazywać bezpośrednio do weryfikacji do CERT Orange Polska pod numer 508 700 900.