hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Fałszywe maile o domenie. Oszuści podszywają się pod home.pl i wyłudzają dane kart

Scenariusz jest stary jak świat, ale wykonanie – ewoluuje. Cyberprzestępcy ponownie biorą na celownik właścicieli polskich domen, podszywając się pod najpopularniejszego rejestratora w kraju. Tym razem stawką nie są tylko dane logowania, ale pełne dane kart płatniczych.

Kilka dni temu otrzymaliśmy na jedną ze skrzynek mailowych wiadomość, która wyglądała na próbę phishingu podszywającą się pod home.pl. E-mail ten dotyczył prawdziwej domeny, której jesteśmy właścicielami. Domena ta jednak nie jest powiązana w żaden sposób z firmą, pod którą podszywa się oszust w swojej wiadomości.

Mechanizm ataku: „Zapłać albo stracisz domenę”

Wszystko zaczyna się od maila, który na pierwszy rzut oka wygląda bardzo wiarygodnie. Nadawca podpisuje się jako home.pl sp. z o.o., a treść uderza w czuły punkt każdego właściciela biznesu: ryzyko utraty domeny i przekazanie sprawy do windykacji. Prosta weryfikacja adresu e-mail nadawcy pokazuje, że wiadomość nie pochodzi z domeny home.pl. W naszym przypadku był to adres support[@]service[.]beloslav[.]net. Oczywiście nie jest to oficjalny adres home.pl.

Phishing-home.pl

Analiza techniczna: Co kryje się pod przyciskiem?

Kliknięcie przycisku „Opłać usługę” nie prowadzi do panelu klienta home.pl, lecz do starannie przygotowanej pułapki.

  1. Domena: Adres mau33[.]muaweb[.]vn nie ma nic wspólnego z polskim rejestratorem. Końcówka .vn (Wietnam) to jasny sygnał, że jesteśmy na obcym terenie.
  2. Selektywne wyświetlanie: To ciekawy zabieg – strona poprawnie renderuje się na urządzeniach mobilnych, imitując panel logowania. Jednak przy próbie wejścia z komputera (desktop), użytkownik trafia na pustą stronę. To celowe działanie mające utrudnić analizę narzędziom bezpieczeństwa i badaczom.
  3. Kradzież loginu: Pierwszy etap to fałszywy ekran logowania. Co istotne – skrypt akceptuje dowolne dane. Nie sprawdza ich poprawności, bo jego jedynym celem jest uwiarygodnienie całego procesu.
oszukańczy panel do logowania na home.pl

Finał: Kradzież danych karty

Po „zalogowaniu” ofiara widzi listę usług do opłacenia. Kwoty dobrano tak, by wyglądały wiarygodnie (np. 429,00 zł za pakiet usług – domenę, hosting i certyfikat SSL). Ostatnim etapem jest formularz płatności kartą.

Tutaj nie ma już złudzeń. Jeśli wpiszesz tam numer karty, datę ważności i kod CVV2, nie opłacisz domeny. Zamiast tego przekażesz oszustom komplet danych karty, które mogą zostać wykorzystane do nieuprawnionych transakcji.

Ważne: Zwróć uwagę na pasek adresu na na zrzutach ekranu. Prawdziwy panel home.pl zawsze znajduje się w domenie home.pl i ma ważny certyfikat wystawiony dla tego podmiotu.

podstawiona strona udająca home.pl

Jak się chronić?

  1. Zawsze sprawdzaj adres URL: Zanim wpiszesz hasło lub dane karty, spójrz w pasek adresu przeglądarki.
  2. Nie klikaj w linki z maili o płatnościach: Jeśli dostaniesz powiadomienie o fakturze, zamknij maila, wpisz ręcznie adres home.pl w przeglądarce i zaloguj się bezpośrednio do swojego panelu.
  3. Stosuj 2FA: Dwuetapowa weryfikacja (np. kod SMS lub aplikacja) to podstawowy mechanizm ochrony, który może uratować Twoje konto, nawet jeśli dasz się złapać na fałszywą stronę logowania.

CERT Orange Polska regularnie obserwuje podobne kampanie phishingowe i analizuje ewolucję stosowanych w nich technik. Dostęp do opisanej domeny jest blokowany dla klientów Orange przez Cybertarczę.

Komunikat dotyczący plików cookies

Ta witryna używa plików cookies (małych plików tekstowych, przechowywanych na Twoim urządzeniu). Są one stosowane dla zapewnienia prawidłowego działania strony oraz do zbierania informacji o Twoich preferencjach i nawykach użytkowania witryny.

Pliki cookies niezbędne do działania strony używamy do zapewnienia podstawowych funkcji, takich jak logowanie oraz zapewnienie bezpieczeństwa witrynie. Ich wykorzystanie nie wymaga Twojej zgody.

Pliki cookies funkcyjne. Pozwalają nam zbierać informacje na temat zalogowanych sesji oraz przechowywać dane wpisane przez Ciebie w formularzach znajdujących się na stronie takich jak: czas trwania zalogowanej sesji , nazwę użytkownika.

Strictly Necessary Cookies

Strictly Necessary Cookie should be enabled at all times so that we can save your preferences for cookie settings.

Pozostałe kategorie wykorzystywania plików cookies, które wymagają Twojej zgody na używanie

Pliki cookies statystyczne/analityczne. Pozwalają nam zbierać anonimowe informacje o ruchu na stronie (liczba odwiedzin, źródło ruchu i czas spędzony na witrynie). Te dane pomagają nam zrozumieć, jak nasi użytkownicy korzystają z witryny i poprawiają jej działanie.

Możesz zmienić swoje preferencje dotyczące plików cookies w każdej chwili. W celu zarządzania plikami cookies lub wycofania zgody na ich używanie, prosimy skorzystać z ustawień przeglądarki internetowej.