Aplikacja „Bankowość uniwersalna Polska” oszustwem, hakerzy mogli ukraść dane klientów 21 banków

Hakerzy umieścili w sklepie Google Play aplikację „Bankowość uniwersalna Polska”, która agregowała formularze logowania do 21 polskich banków. Z jej poziomu nieświadomi użytkownicy, podając swoje prawdziwe loginy oraz hasła, mogli sądzić, że logują się do swoich rachunków.  Za jej pośrednictwem hakerzy kradli te dane, by wyprowadzać pieniądze z kont klientów.

jd
jd
Udostępnij artykuł:
Aplikacja „Bankowość uniwersalna Polska” oszustwem, hakerzy mogli ukraść dane klientów 21 banków

Fałszywą aplikację „Bankowość uniwersalna Polska” odkryto 20 marca br. Jak wskazują eksperci, mogła w sposób znaczący pozbawić pieniędzy wielu nieświadomych użytkowników.

- Za jej pomocą użytkownik spośród aż 21 polskich banków mógł wybrać ten, w którym posiada swój rachunek bankowy. Następnie był proszony o dane uwierzytelniające, czyli login i hasło. Te dane były wysyłane do hakera, a proces logowania do rachunku w ogóle nie miał miejsca. Aplikacja potrafiła omijać dwuskładnikowe uwierzytelnienie - użytkownik nie widział SMS-ów z banku, natomiast dostęp do nich zyskiwał cyberprzestępca. Z ich pomocą mógł wyprowadzić pieniądze z rachunków swoich użytkowników – tłumaczy Lukas Stefanko, badacz zagrożeń z ESET.

Ekspert dodaje, że aplikacja została pobrana nie więcej niż sto razy i usunięta z Google Play w dniu jej odkrycia. Nadal jest jednak dostępna w tzw. drugim obiegu, czyli w nieautoryzowanych sklepach z aplikacjami. Poniżej lista banków, których klienci mogli paść ofiarami oszustwa.

grafika
grafika

Do podobnego ataku doszło w listopadzie zeszłego roku. Dotyczył on wówczas użytkowników czternastu polskich banków. Został przeprowadzony za pomocą aplikacji dostępnych w oficjalnym sklepie Google Play: CryptoMonitor oraz StorySaver.

Obie aplikacje, oprócz obiecywanych funkcjonalności, wyświetlały swoim ofiarom fałszywe powiadomienia systemowe, które wyglądały identycznie jak te generowane przez popularne w Polsce aplikacje bankowe. Dodatkowo złośliwe aplikacje podsuwały swoim ofiarom fałszywe formularze logowania do rachunków bankowych, by docelowo przechwycić wprowadzane za ich pośrednictwem loginy i hasła.

PRACA.WIRTUALNEMEDIA.PL

NAJNOWSZE WIADOMOŚCI

TVP przebija Republikę. Naprawdę pokaże mecze NBA

TVP przebija Republikę. Naprawdę pokaże mecze NBA

Wymieniono ich na plakacie Sylwestra z Republiką. W ostatniej chwili dowiedzieli się, że nie wystąpią

Wymieniono ich na plakacie Sylwestra z Republiką. W ostatniej chwili dowiedzieli się, że nie wystąpią

Olga Malinkiewicz oskrażona przez inwestora. Za słowa w Kanale Zero

Olga Malinkiewicz oskrażona przez inwestora. Za słowa w Kanale Zero

Canal+ poszerza współpracę z Warner Bros. Discovery. Chodzi o HBO Max i stacje TVN

Canal+ poszerza współpracę z Warner Bros. Discovery. Chodzi o HBO Max i stacje TVN

Nasze bezpieczeństwo energetyczne wymaga ochrony infrastruktury gazowej i przeciwdziałania dezinformacji. Jak robi to GAZ-SYSTEM?
Materiał reklamowy

Nasze bezpieczeństwo energetyczne wymaga ochrony infrastruktury gazowej i przeciwdziałania dezinformacji. Jak robi to GAZ-SYSTEM?

Właściciel TVN chce więcej? Niebawem decyzja ws. oferty Paramount

Właściciel TVN chce więcej? Niebawem decyzja ws. oferty Paramount