POZOR! Objavil sa nový phishing „Spiderman“, ktorý klonuje desiatky európskych bánk vrátane našich bez jedinej chyby

Spiderman je nový phishingový framework, ktorý umožňuje útočníkom klonovať desiatky európskych bánk, získavať údaje v reálnom čase a obchádzať bezpečnostné kontroly.

hacker-bankova-karta_titulka
Zdroj: Unsplash (Adnan Khan, engin akyurt), Pixaby.com (Tumisu a Nikin), Vosveteit.sk

Kyberzločinci v Európe dostali nový darček. Volá sa Spiderman a nejde o žiadneho superhrdinu, ale o phishingový kit, ktorý útočníkom umožní kopírovať desiatky európskych bánk a finančných služieb bez toho, aby poznali čo i len základy webového vývoja. Stačí pár klikov a majú pripravenú profesionálnu falošnú stránku, ktorá vyzerá tak dobre, že sa v nej stratí aj poučený používateľ, varujú bezpečnostní experti z Varonis.

Tento nástroj pôsobí až prekvapivo organizovane. Nejde o obyčajnú sadu šablón, ale o full-stack phishing framework. To znamená, že útočník nedostane len peknú stránku, ale kompletný systém. Rozhranie na správu obetí, ukladanie dát, real-time komunikáciu s obeťou, prehľadné logy, filtre prevádzky a všetko, čo potrebuje na dlhodobý útok. Preto si Spiderman vyslúžil označenie „framework“ a nie „kit“.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útočníci si v paneli vyberú banku, kliknú na „Index This Bank“ a Spiderman okamžite pripraví klon prihlasovacej stránky aj s formulármi na heslo, kód z aplikácie, dokonca aj s políčkom pre kreditku. Všetko vyzerá ako originál, žiadne krivé písmo, žiadne lacné grafiky, žiadne očividné chyby.

Jeden kit, desiatky bánk a aj kryptomeny

Spiderman obsahuje moduly pre Deutsche Bank, Commerzbank, ING, CaixaBank, ale aj pre viacero kryptopeňaženiek, ako Ledger, Metamask či Exodus. Pre útočníkov to znamená, že už nemusia kupovať desiatky rôznych phishingových balíkov. Stačí im jeden, ktorý pokryje celé územie, na ktoré sa v rámci kampane zameriavajú.

Podvodné reklamy sľubujú funkcie umelej inteligencie no dostanete vírus
Zdroj: Vosveteit.sk, dall·E

Celé to navyše funguje ako Phishing-as-a-Service (PhaaS). Útočníci neplatia jednorazovo, ale prenajímajú si prístup, získavajú aktualizácie, nové bankové šablóny a technickú podporu. Tento model vytvára komunity, kde si útočníci radia medzi sebou. V aplikácii Signal beží jedna takáto skupina s približne 750 členmi, čo jasne ukazuje, že Spiderman sa rozšíril ďaleko za okruh profesionálnych hekerov.

„Útočník dnes už nepotrebuje vedieť ani programovať. Stačí, že vie klikať,“ vysvetľuje jeden z bezpečnostných analytikov.

Najväčší rozdiel oproti starším phishingovým metódam je to, že Spiderman funguje v reálnom čase. Útočník vidí, čo obeť zadáva, presne v tej sekunde, keď to píše. To mu umožní okamžite skúšať jej údaje v skutočnej bankovej aplikácii.

Európske banky stále používajú PhotoTAN (dvojfaktorový autorizačný systém), SMS kódy a iné OTP metódy, ktoré majú platnosť pár desiatok sekúnd. Spiderman to zneužíva. Akonáhle obeť zadá meno a heslo, panel útočníka na to upozorní. Operátor klikne na požiadavku ďalšieho kroku a obeť dostane prompt, ktorý vyzerá ako legitímna výzva banky.

To je moment, keď útočník dokáže získať jednorazový TAN kód skôr, než vyprší, a urobiť transakciu alebo prevod na vlastný účet. Pre bankové zabezpečenie je to veľký problém, pretože s takýmto typom real-time interakcie nerátalo.

Ako vyzerá útok cez Spiderman

Keď obeť zadá svoje meno a heslo, údaje sa objavia v paneli útočníka. Operátor má zároveň možnosť rozšíriť útok o ďalšie údaje, kreditku, telefón, rodné číslo alebo PhotoTAN.

Vďaka tomu sa z jedného phishingu stane plnohodnotný útok na celú identitu. Kit tak zhromaždí všetko, čo útočník potrebuje na krádež účtu, platobnej karty alebo SIM-swap.

„Keď phishingová stránka nepustí dnu naše skenery, nevidíme ju. A to je najväčší trik Spidermana,“ vysvetľujú analytici.

Spiderman nestavil len na technické funkcie, ale aj na pokročilé anti-analytické filtre. Útočník si presne určí, kto jeho stránku uvidí. Povolí iba vybrané krajiny a všetkých ostatných automaticky odfiltruje. Podobne dokáže zablokovať celé siete, najmä VPN, dátové centrá, hostingy alebo IP rozsahy bezpečnostných firiem, aby sa k nemu nedostali výskumníci ani automatizované skenery.

Spiderman phishingový nástroj robí problémy bankám po celom svete
Zdroj: Pixabay (Cosplay_Images, JörgHerrich), Úprava: Vosveteit.sk

Svoj prístup ešte viac sprísni tým, že povoľuje len konkrétne typy zariadení a zvyšok úplne vyreže. Ak sa predsa len na stránku dostane „nezvaný hosť“, systém ho presmeruje inde, napríklad na neškodnú stránku, ktorá zakryje skutočný obsah. Jednoducho, anti-analýza vytvára okolo škodlivej infraštruktúry pevný obal, ktorý bráni tomu, aby ju niekto odhalil alebo dôkladne preskúmal.

Tieto filtre nerobia len to, že skrývajú útok pred expertmi. Útočník si nimi zvyšuje úspešnosť, pretože stránku uvidia len ľudia, ktorí pravdepodobne patria do cieľovej skupiny, teda klienti konkrétnych bánk. Ide o čistú optimalizáciu zisku.

Keďže veľká časť skenov bezpečnostných spoločností pochádza z dátových centier, Spiderman ich úplne odstrihne. Doména tak zostane mimo čiernych zoznamov dlhší čas, čo útočníkom predĺži životnosť kampane.

Kyberbezpečnostné firmy už nasadzujú riešenia, ktoré kontrolujú texty, vizuály aj odkazy v e-mailoch, aby phishing zastavili ešte pred kliknutím. Neznamená to, že zachytia všetko, ale dokážu vyfiltrovať väčšinu dobre pripravených útokov.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať