Ghost Tap umožňuje hackerom vybieliť ti účet anonymne za pár sekúnd: Toto je ich modus operandi
Bezpečnostní analytici upozorňujú na novú cash-out taktiku, pomocou ktorej kyberzločinci vyťahujú z ukradnutých účtov ešte viac peňazí.
Bezpečnostní analytici z Threat Fabric v rámci svojej novej analýzy popisujú, ako kyberzločinci presúvajú peniaze z účtov svojich obetí na svoje vlastné účty. Ide o takzvané cash-out taktiky, ktoré skúmajú aj rôzne finančné inštitúcie.
Banky a iné finančné inštitúcie musia nové taktiky kyberzločincov sledovať hlavne preto, aby dokázali lepšie detegovať anomálie objavujúce sa v bankových účtoch obetí. Ak sa banke podarí úspešne odhaliť, že niečo nie je v poriadku s účtom jej zákazníka, dokáže ho lepšie ochrániť pred prípadným podvodom. Okrem ochrany zákazníka ale banky dokážu aj lepšie odhaliť rôzne spôsoby, akými môžu kyberzločinci prať špinavé peniaze.
Online podvodníci a hackeri si dobre uvedomujú, že banky na nich neustále striehnu. Práve preto vymýšľajú nové taktiky, s pomocou ktorých sa dokážu vyhnúť monitorovacím systémom, ktoré chránia peňažné prevody nielen zákazníkov banky. Popri tom nachádzajú aj nové spôsoby, ktoré im dovoľujú zo svojich účtov vytiahnuť čoraz väčšie sumy peňazí.

Po novom ti môžu hackeri v sekunde vybieliť účet
Bezpečnostní analytici odhalili novú cash-out taktiku, ktorá je aktívne využívaná kyberzločincami, a ktorú rôzni aktéri propagujú na undergroundových fórach. Ide o taktiku, ktorú v rámci svojho výskumu bezpečnostní analytici pomenovali “Ghost Tap”. Táto nová taktika umožňuje kyberzločincom vytiahnuť peniaze z účtu obetí na základe ich platobných údajov. Tie útočníci prepojili s mobilnými platobnými službami ako napríklad Google Pay alebo Apple Pay. Táto nová schéma zároveň zahŕňa presmerovanie NFC premávky.
Na novú taktiku narazili bezpečnostní analytici tak, že objavili príspevok publikovaný na 1 z populárnych hackerských fór. Neznámy hacker v príspevku tvrdí, že dokáže poslať kartu previazanú so službou Apple Pay alebo Google Pay z jedného smartfónu do druhého na NFC operáciu. Na príspevok reagoval iný užívateľ, ktorý poznamenal, že podvodné transakcie sú realizované pomocou vstavanej NFC čítačky v smartfóne.
Neprehliadni
“ V týchto prípadoch hackeri hovoria o spôsobe ako vytiahnuť peniaze z ukradnutých kreditných kariet, ktoré sú previazané so systémami ako Apple Pay alebo Google Pay. Ak chcú kyberzločinci previazať ukradnutú kreditnú kartu s novým zariadením, musia nájsť spôsob ako získať jednorazové heslo z banky, ktoré sa najčastejšie posiela prostredníctvom SMS správy,” píšu bezpečnostní analytici.
Existuje niekoľko spôsobov, ako môžu hackeri toto jednorazové heslo získať. Prvou z možností je, že obeť už má vo svojom smartfóne nainštalovaný bankový malvér. Číslo kreditnej karty sa v rámci tohto útoku ukradne pomocou overlay funkcie alebo pomocou čítania stlačení klávesnice. Hacker následne získa jednorazové heslo tak, že s pomocou rovnakého malvéru si dokáže prečítať buď SMS správu alebo upozornenie, ktoré SMS správa zobrazí na notifikačnej lište smartfónu.
Druhým scenárom je, že obeť vlastnoručne zadá citlivé údaje kreditnej karty na phishingovú stránku. Táto podvodná stránka si následne vyžiada jednorazové heslo, ktoré opätovne obeť na stránku zadáva.
Či už kyberzločinci uplatnia prvý alebo druhý scenár, v tomto momente získali platobné údaje obete a zároveň dokázali ukradnutú kreditnú kartu prepojiť s ich zariadením. Následne môžu hackeri ukradnutú kreditnú kartu voľne používať a minúť obrovské množstvo peňazí u rôznych obchodníkov.
“Z pohľadu kyberzločincov sú tieto stratégie lákavé, zároveň predstavujú určité riziko. Ak priamo použijú svoj smartfón, ktorý je previazaný s ukradnutou kartou obete a obeť krádež karty nahlási úradom, polícia dokáže jednoducho identifikovať zariadenie a následne aj jeho vlastníka,” vysvetľujú bezpečnostní analytici.

Veľa transakcií rýchlo po sebe
Ďalším problémom je, že ak chcú kyberzločinci spracovať väčšie množstvo ukradnutých kariet a nedokážu to urobiť dostatočne rýchlo, potom sa pre nich zvyšuje riziko, že obeť útoku kartu zablokuje. Kyberzločinci teda musia vytvoriť akýsi balans medzi tým, aby vytiahli zo svojich obetí čo najviac peňazí, no zároveň aby sa mi podarilo ostať anonymnými počas posledného štádia tohto útoku.
Cash-out systém Ghost Tap umožňuje kyberzločincom poslať údaje ukradnutej karty do niekoľkých zariadení vlastnených osobami, ktoré vykonajú posledný krok podvodu. Hackeri, ktorí ukradli číslo kreditnej karty, sa môžu nachádzať kilometre vzdialení od kyberzločincov, ktorý nakoniec so zariadením obsahujúcim číslo ukradnutej kreditnej karty. Tí prídu do obchodu vykonajú poslednú transakciu. V praxi to znamená, že kyberzločinec si dokáže udržať svoju anonymitu. Zároveň dokáže z ukradnutej kreditnej karty vytiahnuť oveľa viac peňazí, keďže jednotlivé transakcie môžu prebiehať na rôznych miestach krátko po sebe.