CERT Polska ostrzega: uwaga na fałszywe bony do sklepu Biedronka

12 kwietnia, 2018

Wystartowała nowa phishingowa kampania. Przestępcy wzięli sobie na cel potencjalnych klientów sklepów Biedronka, oferując fałszywe bony. W ostatnich dniach zarówno Biedronka jak i Tesco toczą marketingowy bój, kto zaoferuje lepszą cenę na smartfony albo gry komputerowe. Zwiększone zainteresowanie klientów asortymentem tych sklepów wykorzystują oszuści.

Na stronie internetowej bony-biedronka.com widoczny jest baner reklamujący bon o wartości 50zł, który kosztuje 5zł…

Biedronka

Większość odnośników w menu strony działają poprawnie — przekierowują zwabionego czytelnika do domeny biedronka.pl z prawdziwą ofertą. Jednak głównym wabikiem jest reklama „kliknij, aby kupic karty na zakupy z biedronka 50zł za 5zł!

Jak to bywa w takich przypadkach (i jak wyjaśnia CERT Polska) — po kliknięciu w baner ofiara jest przekierowywana na stronę podszywającą się pod bramkę płatności Dotpay. Phishingowa strona bardzo przypomina tę oryginalną, a dodatkowo posługuje się certyfikatem SSL wystawionym przez Let’s Encrypt.

55

Powszechny dostęp do bezpłatnych certyfikatów SSL oraz Universal SSL (dzięki CLoudFlare) może mieć wpływ na lepsze przygotowanie kampanii, które będą wzbudzały większe zaufanie niż strony pozbawione szyfrowania.

Korzystając z internetowych płatności, warto weryfikować wystawiony certyfikat oraz jego datę wygaśnięcia. Zielona kłódka nie wystarczy, co pokazuje ten przykład. Certyfikat powinien być wystawiony firmie, która daje dostęp do internetowej usługi.

Jak zauważa CERT Polska, prawdziwa wersja bramki Dotpay znajduje się pod adresem ssl.dotpay.pl oraz posiada certyfikat SSL OV (Organization Validation) o rozszerzonej walidacji, który poświadcza tożsamość podmiotu. Wystawienie takiego certyfikatu dla domeny musi zostać wcześniej zweryfikowane przez odpowiedni urząd. Jest to też opcja znacznie droższa niż certyfikaty SSL typu DV (Domain Validation). Rekomendujemy zwracanie na to uwagi, szczególnie przy internetowych przelewach bankowych i płatnościach kartą z udziałem usług płatniczych, takich jak DotPay, PayU lub Przelewy24.  

Chociaż obecna kampania phishingowa została już zdjęta, to warto mieć się na baczności i ostrzec swoich znajomych. Tego typu akcje mogą pojawić się w każdej chwili, jak grzyby po deszczu.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]