logo ESET software spol. s r. o.

Triky hackerů při útoku na klienty bank

Mezi nejčastější typy hackerských útoků na bankovní klienty patří falešné stránky internetového bankovnictví, e-maily plné virů a podvodných odkazů, falešné profily na sociálních sítích a telefonáty podvodných bankéřů, malwarem infikované mobilní aplikace či získání nadvlády nad platební kartou v mobilu - jak se tomu všemu ubránit?

Kybernetičtí zločinci se při pokusech vás okrást neustále zdokonalují. K vašim penězům se již dávno nesnaží dostat jen s pomocí e-mailů slibujících snové dědictví či falešných stránek plných gramatických chyb a překlepů.

Jejich metody jsou dnes daleko sofistikovanější a kombinují nedostatečné zabezpečení vašich chytrých telefonů a PC, znalosti vašich osobních dat, umění manipulace a momentu překvapení.

Vishing - telefonáty podvodných bankéřů či policistů

Útočník vás chce vystrašit a zároveň vzbudit důvěru, že je tím, kdo vám pomůže ochránit peníze na účtu. Pod záminkou napadení vašeho účtu či podezřelé transakce vám zavolá v nezvyklý čas a představí se jako pracovník banky, či policista.

Na hovor se dobře připraví - zná vaše jméno, adresu nebo číslo bankovního účtu. Může volat z čísla podobného či stejného, jako má vaše banka, dokonce vás vyzve k identifikaci, jako to dělají banky. S vaší získanou důvěrou vás pak bude tlačit k okamžitému převedení zůstatku na bezpečný účet, který je ale ve skutečnosti jeho.

Scénáře se mohou lišit - útočník po vás bude chtít vaše přihlašovací údaje, údaje z vaší platební karty či potvrzovacích SMS, případně umožnit vzdálený přístup k vašemu PC. Závěr je ale stejný - své peníze již pravděpodobně nikdy neuvidíte.

Získání nadvlády nad vaší platební kartou v mobilu

Získá-li útočník vaše údaje o platební kartě, pokusí se ji pravděpodobně tzv. digitalizovat, tedy ji nahrát do svého telefonu, resp. do Google Pay či Apple Pay.

Pokud se mu následně podaří registraci potvrdit aktivačním kódem (zasílaným do internetového bankovnictví či SMS), ke kterému se dostane pomocí nějaké podvodné techniky, bude již moci vesele platit svým telefonem a odčerpávat vám peníze z účtu, dokud si toho nevšimnete.

Falešné stránky internetového bankovnictví

Jedná se již o známou útočnou metodu, přesto se může stát, že se díky své nepozornosti nachytáte. Útočník chce získat vaše přihlašovací údaje s pomocí falešné webové stránky banky. Ta může na první pohled vypadat úplně stejně jako skutečný web vaší banky, včetně loga a barev.

Na druhý pohled ji ale odhalit lze - URL adresa webu se bude odchylovat od oficiálního názvu či zkratky banky, na stránce jsou překlepy, v řádku s adresou nebude visací zámeček označující bezpečnostní certifikát webu, nýbrž upozornění apod.

Pokud se přes takové stránky přesto přihlásíte, získá útočník vaše přihlašovací údaje do internetového bankovnictví. Pomocí dalších podvodných technik mu pak stačí získat váš potvrzovací kód či autorizační SMS a cestu k vašim penězům na účtu má volnou.

E-maily plné virů a podvodných odkazů

V tomto případě jdou útočníci cestou kvantity nad kvalitou - rozešlou podvodné e-maily na mnoho adres včetně té vaší, kterou získali například z vašeho profilu na sociálních sítích, a čekají, kdo se chytne. Dávno už se nejedná jen o výzvy k převzetí dědictví po vaší zapomenuté tetičce či nabídky k sňatku od nigerijských princů, plné překlepů a gramatických chyb.

E-maily se tváří jako oficiální zprávy banky, pošty nebo třeba obchodního řetězce. Obsahují odkazy na falešné stránky, kde máte zadat platbu či se přihlásit do internetového bankovnictví, případně vyzývají ke stažení přílohy, která je ale samozřejmě infikovaná virem či malwarem.

Pokud trik včas neodhalíte, útočníci získají vaše přihlašovací údaje či údaje z platební karty.

Falešné profily na sociálních sítích

Útočníci typicky vytvoří falešný profil osoby, kterou znáte. Z tohoto profilu vás pak žádají o vyplnění formuláře či zaslání finanční částky na pomoc, případně pod záminkou výhry v soutěži posílají odkazy směřující na falešné stránky, kde již jen čekají, až zadáte vaše údaje z platební karty či jiné důvěrné údaje.

Pokud podobnou výzvu obdržíte, raději si ji s danou osobou telefonicky ověřte. Podvodníci mohou ale falšovat i profilové stránky bank, přes ně se můžete dostat na falešné internetové bankovnictví či podvodnou platební bránu.

Podvodné mobilní aplikace

Jedním z velmi aktuálních triků útočníků jsou i malwarem infikované mobilní aplikace či jejich aktualizace, které si nejčastěji stáhnete z neoficiálních obchodů s aplikacemi a webových stránek. Výjimkou ale nejsou ani podvodné aplikace nainstalované přímo z oficiálního obchodu.

Pokud v telefonu nemáte nainstalovaný bezpečnostní software, který by vás varoval, a při instalaci aplikaci udělíte vysoká oprávnění - např. aplikaci pro nahrávání hovorů i přístup k fotoaparátu či SMS - dokáže odcizit vaše přihlašovací údaje do bankovnictví, obejít dvoufázové ověření či získat potvrzovací SMS zprávy.

Aplikace proto nakupujte nejlépe jen na Google Play či App Store, čtěte jejich recenze a nedávejte jim více oprávnění, než potřebují.

Zásady, díky kterým budou vaše údaje i peníze v bezpečí:

Článek ESET software spol. s r. o. ze dne středa 14. července 2021

Další články od ESET software spol. s r. o.

ESET MDR posiluje kybernetickou bezpečnost malých a středních firem

Silné a bezpečné heslo je důležité pro vaši ochranu v kyberprostoru

Široká nabídka ESET řešení v oblasti zabezpečení koncových bodů

ESET a brazilská policie společně s v boji proti botnetové síti Grandoreiro

Shrnutí a vývoj kybernetických hrozeb podle expertů ESET

Přístup českých uživatelů k bezpečnosti při online nakupování

ESET sjednocuje kyberbezpečnostní řešení pro domácí uživatele

Aktuální zpráva ESET APT Activity

PR komunikaci českého ESETu vede Rita Gabrielová

David Března v čele nové divize ESET Corporate Solutions

Nenechte se okrást podvodníky na internetových bazarech

ESET Threat Report T1 2023 mapuje globální vývoj kybernetických hrozeb

ESET pokračuje v růstu - celkové tržby za rok 2022 přesáhly 14 miliard korun

Nová obchodní strategie ESET mění model licencování a posiluje cloudová řešení

Pokročilá firemní ochrana v cloudu je hlavním hybatelem růstu českého ESETu

Patch Management v platformě ESET PROTECT Cloud

Detekce a ochrana před ransomware na úrovni hardwaru

Jindřich Mičán - nový technický ředitel české pobočky ESET

Nová verze ESET Cyber Security pro macOS

IDC oceňuje ESET za moderní ochranu koncových zařízení

Nové aktivity APT skupiny Lazarus

Špionážní kampaň APT skupiny StrongPity cílí na uživatele platformy Android

Pozor na podvodný spam v chatovací aplikaci Messenger

Phishing v Česku jako nový typ stálé hrozby

Shrnutí vývoje kybernetických hrozeb v roce 2022

Ukrajina je stále hlavním cílem APT skupin napojených na Rusko

Vnímání kybernetických hrozeb u malých a středních firem

ESET Threat Report T2 2022 mapuje globální vývoj kybernetických hrozeb

Češi často sdílí přihlašovací údaje pro více služeb

Lepší ochrana před ransomwarem a zabezpečení online plateb pro domácí uživatele

Špionážní malware zneužívá populární cloudové služby

Jiří Bracek v čele českého týmu pro výzkum a vývoj ESET Research

ESET slaví 30 let nepřetržitých inovací v oblasti IT bezpečnosti

Bezpečnostní produkty ESET za zvýhodněnou cenu

Nový malware typu backdoor pro platformu macOS

Globální finanční výsledky ESET za rok 2021

Vývoj kybernetických hrozeb v souvislosti s válkou na Ukrajině

Nové produkty kybernetické bezpečnosti pro ISP a Telco operátory

Globální útok ATP skupiny Lazarus na letecké a obranné společnosti

Globální iniciativa ESET Heroes of Progress hledá hrdiny pokroku a vizionáře

Pozor na inzertní podvody na internetových bazarech

Tým z ESET Research na kybernetickém cvičení NATO

Platforma ESET PROTECT pomáhá se správou kybernetické bezpečnosti firmy

Ransomware WannaCry stále představuje riziko pro kritickou infrastrukturu

Nové investice do technologické divize ESET Research v České republice

Aktualizace produktů platformy ESET PROTECT pro firemní zákazníky

Kybernetický útok na energetickou infrastrukturu Ukrajiny

ESET produkty pro domácí uživatele s Windows chrání zařízení s ARM procesory

Destruktivní malware CaddyWiper cílí na finanční instituce Ukrajiny

Integrace Intel technologií detekce ransomwaru do ESET produktů