
További Biztonság cikkek
Nincs igazán nehéz dolguk az adathalászoknak. Először is meg kell szerezniük a leendő áldozatok emailcímét. Lehetőleg olyanokét, akik kapcsolatban állnak a kiszemelt bankkal vagy más pénzintézettel, de a december elején a Raiffeisen, az Erste és a Budapest Bank ügyfeleinek megtévesztésére törő phisherek erre sem ügyeltek: az adatbázisukban szereplő áldozatok válogatás nélkül kaptak hamis emaileket, anélkül, hogy valaha betették volna a lábukat a három pénzintézet valamelyikébe.
Bárki lehet áldozat
A phishereknek ezután találniuk kell egy jó indokot arra, hogy miért van szükség a banki adatokra, és már meg is van a levél szövege. Jellemző példa: " Kedves számlatulajdonos! 2006. december 1-jén a rendszerünkben a banknak pénzmosással, hitelkártya csalással, terrorizmussal kapcsolatban és a visszaélések ellenőrizése céljából zárolnia kellett néhány számlát. - írták december elején a phisherek a Budapest Bank feltételezett ügyfeleinek.
Sajnos az adathalászok levelei nem túl szórakoztatóak: a bankok unalmas frázisait használják, de éppen ezért sokakat megtéveszthetnek. Az emailek éppen úgy néznek ki, mintha a bank küldte volna őket, sőt gyakran az intézet valódi telefonszámait és emailcímeit is tartalmazzák, de persze a csalók ügyelnek arra, hogy az áldozatok lehetőleg inkább a hamis linkekre kattintsanak.
Ezután az adathalászok hamis személyes adatok megadásával regisztrálnak egy domént, ami hasonlít a banki szájt webcímére. Sokszor csak egy betűnyi eltérés van a valódi és a hamis weboldal között; esetleg .hu helyett .com-ra végződik a cím. Előfordul az is, hogy a teljes valódi név szerepel a címben, némi extrával kiegészítve. Például így: www.otpbank.hu.ideirnakvalamit.com. Egyes csalók a hamis weboldalba épített JavaScript-kódokkal meg tudják változtatni a böngésző címsorának kinézetét úgy, hogy egy képet helyeznek a szöveg elé, de a képen a valódi oldal címe látható. További gondot jelenthetnek még a nemzetközi doménnevek, hiszen sokak figyelmét elkerülheti egy aprócska vonal egy "a" betű alatt (például: otpbąnk.hu az otpbank.hu helyett).
A veszélyesebb támadások közé tartozik a cross site scripting néven ismert módszer, amely a webes alkalmazások biztonsági hibáit használja ki (feltéve, hogy van ilyen hiba). Ezzel idegen kódot lehet beszúrni a valódi banki weboldalra, és a felhasználó egy pillanatig sem gyanakodhat, hiszen mindvégig a bank saját weboldalát használja, a weboldal címétől és digitális aláírásig minden stimmel.
Ha megvan a cím, akkor már csak fel kell tölteni egy ingyenes tárhelyre az eredeti banki oldal ügyes másolatát, és gyorsan el kell küldeni az áldozatoknak az emaileket, mielőtt valakinek feltűnik a hamis szájt.
A beérkezett hitelkártya-számok és kódokat elég összegyűjteni, és kezdőthet az aratás. Az amatőrök maguk próbálják leszedni a pénzt az áldozatok számláiról, a profik nagy pakkokban adják tovább őket az erre szakosodott többi profinak. Ha jól csinálják, észre se veszik őket: a fejlett hitelkártya-kultúrával rendelkező országokban a számlatulajdonosok ritkán néznek utána egy-egy apró tételnek, így sokszor hónapokig, évekig apad a számlájuk anélkül, hogy tudomást szereznének róla.
Bárki lehet bűnöző
Bár az első adathalász-kísérletekre már a kilencvenes években sor került, magyar célpont ellen csak 2004 novemberében indítottak támadást: akkor az OTP netbankoldalát hamisították meg máig ismeretlen adathalászok, akik egy ingyenes osztrák szerveren tárolták a csalioldalt. A bank szerint semmilyen kár nem keletkezett az akkori kísérletből.
A mostani, magyar bankok ellen irányuló támadások jól illeszkednek a nemzetközi trendekbe: idén szeptemberről októberre a hamis oldalak száma ugrásszerűen 24 565-ről 37 444-re nőtt világszerte, és a növekedés az elmúlt évben elérte a 757 százalékot. Bár az érintett cégek száma nem mutat ilyen drámai ugrást, a növekedés itt is egyértelmű. Tavaly októberben 96, idén ugyanabban a hónapban 176 különböző cég oldalát hamisították meg a phisherek.
Az elmúlt években az adathalászok módszerei egyre tökéletesedtek: most már kis befektetéssel, komoly számítástechnikai ismeretek nélkül is bárki előkészíthet és levezényelhet egy egyszerű phishing-kampányt. Egy az adathalászok ellen küzdő szervezet, az Anti-Phising Working Group szerint a nem túl bonyolult phishing kitek ára 30 dollárra csökkent a feketepiacon (igaz, a jobbakért 3000 dollárt is elkérnek); az árcsökkenés oka, hogy az új adathalász-ezközöket gyártó kiberbűnözők összefogtak a hagyományos alvilág kevésbé hozzáértő, viszont annál tőkeerősebb csoportjaival.
A phish kitek nemcsak olcsóbbak, de jobb minőségűek is, mint elődeik voltak. Sok közülük immúnis a vírusirtó szoftverekre, illetve az azonosításra vagy a heurisztikus módszerekre alapozott védelmi eszközökre. A drágább modellek beépített "0 day exploit"-okkal érkeznek - ezek rögtön kihasználják a biztonsági réseket, mihelyt azok nyilvánosságra kerülnek. A fejlett verziók arra is képesek, hogy saját maguk fedezzék fel a védelmi rendszerek hiányosságait.
A csalók előszeretettel használják az új adatátviteli technikákat is. A phishing után megérkezett a vishing - a szó a voice (hang) és a phishing összevonásával keletkezett, és az internetes hangátviteli protokollt, a voipot kihasználó módszereket jelenti.
A visherek azt használják ki, hogy a netes telefóniában - a hagyományos drótos telefonokkal ellentétben - az adatok továbbítására használt számítógépek nehezebben ellenőrizhetők és nyilvántarthatók. Közkedvelt visher-módszer, hogy a bankkártya tulajdonosát automata hangüzenetben értesítik arról, hogy valaki visszaélt hitelkártyájával. Ezután felhívatnak vele egy telefonszámot, amely látszólag a pénzintézeté, valójában "spoofolt", meghamisított szám, ami a vishereknél csörög ki. Ha felhívják, egy automata a bank nevében arra kéri a hívót, pötyögje be adatait, így hitelkártya-számát és pin-kódját, de az igazán pimasz visherek más személyes adatokat, így a születési évet vagy a társadalombiztosítási számot - is kicsalnak az áldozatokból.
Önvédelmi tízparancsolat
- Rossznak tűnhet a helyzet, de valójában nem nehezebb elkerülni az internetes csapdákat, mint az utcán a macskakőre kenődött kutyaszart. Olvassák el javaslatainkat.
- 1. Gyanakodva tekintsen minden olyan emailre, amely személyes banki adatainak ellenőrzésére vagy újbóli elküldésére szólít fel. A bankok általában semmit sem akarnak emailben elintézni. Ha az email nincs digitálisan aláírva, akkor nem lehet biztos abban, hogy nem hamisítvány. Érdemes alaposan megfigyelni a levél szövegét is, mert ha a bank mégis küld emailt, az általában személyre szól, pontosan megnevezezi a címzettet, ezzel szemben az adathalászok több millió embernek pontosan ugyanazt a szöveget küldik el.
- 2. Akár elkezdett gyanakodni, akár nem, pénzügyi témájú emailben lévő linkekre soha ne kattintson rá! Ha mégis szeretné ellenőrizni az emailben leírt állításokat, írja be a böngészőjébe a bank webcímét, mert ha a pénzintézetnek fontos közlendője van, akkor arra a weboldalán is biztosan felhívja a figyelmet. Esetleg telefonon is felhívhatja a bankot, ha nem derogál tárcsáznia.
- 3. Emailben lévő űrlapot ne töltsön ki. Bankkártyaszámot és más kényes adatot csak biztonságos weboldalon vagy telefonon adjon meg. A weboldal akkor biztonságos, ha az url elején titkosított protokollra utaló "https://" előtag van. A "http://" előtag használata arra utal, hogy minden bevitt adat egyszerű szövegként utazik az interneten, azaz szabadon lefülelhető.
- 4. Érdemes olyan böngészőt használni, amely figyelmeztet a hamis weboldalakra. A Firefox 2.0 ebben elég jó, és az Internet Explorer 7-ben is van védelem, de a Microsoft böngészője sokkal szerényebben szól, ha veszélyt észlal. Ha nem szívesen cseréli le a böngészőjét, akkor legalább telepítsen fel rá védelmet adó kiegészítőket, például .
- 5. Ne hagyja, hogy a böngésző megjegyezze banki jelszavait! Bökjön a nemre, amikor felajánlja a jelszó mentését, és rendszeresen törölje a gyorstárat, amely a böngészés közben letöltött adatokat tartalmazza.
- 6. Ne intézze banki ügyeit netkávézóban, mert a gépen futhat olyan program, amely rögzíti a billentyűleütéseket.
- 7. Rendszeresen ellenőrizze számláját, hogy időben megtalálja a gyanús átutalásokat. Ha ilyesmit lát, azonnal figyelmeztesse a bankját.
- 8. Mindig töltse le a böngésző és az operációs rendszer biztonsági frissítéseit.
- 9. Ha hamis weboldalt lát, azonnal jelentse. Az Internet Explorer 7 és a Firefox 2.0 böngészőkben alapból van lehetőség a kamu oldalak jelentésére.
- 10. Írjon nekünk, és nyilvánosságra hozzuk a csalást.

Az oldalról ajánljuk
- Futball
A 98. percben jött a dráma, elvitte a három pontot Milánóból a Lazio
A 37 esztendős exbarcás döntötte el a rangadót.
március 3., 08:39
- Belföld
Szigorú állami kontroll jöhet az önkormányzatoknál, így javíthatja a kormány a költségvetést
Megugorhat az egyenleg az államkincstárnál, felügyelők érkezhetnek a településekhez.
március 3., 07:54
- Külföld
Megint jöhet iraki kőolaj a világpiacra?
A fizetési vita miatt leállt napi 450 ezer hordós szállítás, úgy tűnik, újraindulhat Törökország felé.
2 perce
- FOMO
Tóth Gabi: Sokszor volt olyan gondolatom, hogy ha nincs a Hanni, akkor én inkább elmegyek egy másik világba
Az énekesnő Hajdú Péter műsorában nyílt meg.
március 3., 07:40
- Külföld
Amerikai repülőgép-hordozó futott be egy dél-koreai kikötőbe egy észak-koreai rakétakísérlet után
Eközben Phenjan jelezte, hogy minden fronton képes ellentámadásra.
március 3., 07:56
- Külföld
Mindössze 17 példány maradt világszerte az ázsiai gepárdokból
Az ázsiai gepárd rendkívül gyors nagymacskaféle.
március 3., 07:11
- Gazdaság
Palkovics László visszatért, és megjósolta az Indexnek, ki lesz a következő magyar Nobel-díjas
Orbán Viktor reaktiválta korábbi miniszterét, aki immár kormánybiztosként adott nagyinterjút lapunknak.
március 3., 08:27
- Vélemény
Schiffer András: Büszkeség és jobbítélet
Orbán nem putyinista, hanem egy fordított woke, aki keresztény-nemzeti „safe space”-ek alapításával igyekszik alátámasztani jóemberségét.
március 3., 07:28
- Futball
Aranylabda március elején? A Marcának már most van rövidlistája!
A legmeglepőbb név Julián Álvarezé, de ha így folytatja, Szoboszlai Dominik is listás lehet.
március 3., 07:27
- Belföld
Egy szekszárdi dílert fogtak el a rendőrök
Az 55 éves férfinál többféle kábítószert is találtak.
március 3., 09:00
- Külföld
Orbán Viktor: Az európai vezetők úgy döntöttek, hogy Ukrajnának folytatnia kell a háborút
A miniszterelnök a londoni csúcstalálkozón elhangzottakra reagált.
március 3., 06:48
- Kultúr
Márkó és Barna Síkideg – A világ leggazdagabb osztályfőnöke
Kisebb kihagyás után tér vissza Márkó és Barna, hogy folytassák az idegeskedést – immár tizedik évada.
március 3., 07:00
- Futball
Kerkez Milosékra a Manchester City vár
Egy magyar védőt már elkeserített Pep Guardiola együttese a sorozatban.
március 3., 08:46
- Belföld
A Lehel téri piacon tartott ellenőrzést a fogyasztóvédelem
Öt forgalmazónál is hiányos volt a termékek jelölése.
március 3., 08:52
- Belföld
Kocsis Máté: Dollárokból és eurókból vásárolt újságírók alakítják a közvéleményt
A frakcióvezető egy interjúban részletezte a kormány terveit.
március 3., 08:57
- Belföld
Több iskola is szekrénypénzt kér a diákjaitól a mobiltelefonok tárolására
A nyíregyházi technikumban történtek nem egyedi esetet képeznek.
március 3., 07:06
- Belföld
A tavasz első hetében nyugodt, napos időre számíthatunk
Mintha csak szóltak volna az időjárásnak, hogy a télnek vége.
március 3., 05:54
- Kultúr
Pofon nem csattant, de valaki jókora gyomrost kapott az idei Oscar-gálán
Nem a papírforma szerint alakult a díjátadó.
március 3., 06:31
- Külföld
Elon Musk ellen tüntettek New Yorkban, kilenc embert letartóztattak
A kormányzati elbocsátások ellen tiltakoztak.
március 3., 05:53
- FOMO
A rajongók miatt a mai napig rettegésben él a Michael Jackson által bántalmazott fiú
Jackson sosem vallotta be a szexuális bántalmazást, de peren kívül 15 millió dollárt adott a fiúnak.
március 3., 06:01
- Degusztátor
Salt, avagy lesz itt olyan örömkörömpörkölt, hogy a fal adja a másikat
Alternatíva, csillaggal dekorálva, és nem véletlenül.
március 3., 06:03
- Gazdaság
Csak a munkabérük lesz szja-mentes az édesanyáknak
Minden más után megfizetik a személyi jövedelemadót.
március 3., 05:53
- Futball
Története egyik legszörnyűbb hónapja padlóra küldte a világ leghíresebb klubját
Öt fordulóban tíz pontot vert a Barca Carlo Ancelotti csapatára.
március 3., 06:44
- Belföld
Vitézy Dávid: Olyan érzésem volt, mintha pisztolyt fogtak volna Karácsony Gergely fejéhez
A képviselő hajlandó lenne vitázni a főpolgármesterrel.
március 3., 05:54
- Külföld
Vérfürdőt rendeztek az oroszok egy ukrán gyakorlóterepen, legalább harmincan meghaltak
március 3., 05:59
- Külföld
Bántalmazott harci medvét mentettek Pakisztánban
A medvének 35 küzdelemben kellett részt vennie.
március 3., 08:24