image

Criminelen legen bankrekening via simkaart-aanval

dinsdag 13 maart 2012, 17:23 door Redactie, 6 reacties

Criminelen hebben een nieuwe manier bedacht om sms-berichten te onderscheppen waarin de transactiecodes voor internetbankieren staan. De aanval is gericht op Braziliaanse banken die een one time password (OTP) gebruiken. Als eerste wordt de computer van het slachtoffer met een Trojaans paard geïnfecteerd dat de IMEI (international mobile equipment identity) steelt. Tijdens het inloggen op de banksite wordt via een extra invoerveld om de IMEI gevraagd.

Tijdens de tweede stap wordt via een Man in the Browser (MitB) of phishingaanval de persoonsgegevens van het slachtoffer buitgemaakt, zoals rekeninggegevens, naam, telefoonnummer en adres.

De criminelen hebben deze gegevens nodig om het toestel van het slachtoffer bij de politie als vermist of gestolen op te geven. Volgens beveiligingsbedrijf Trusteer gaan de criminelen in dit geval naar het politiebureau en doen ze zich voor als hun slachtoffer. Dit moet een politierapport opleveren waarin staat vermeld dat het toestel vermist of gestolen is.

Social engineering
Vervolgens bellen de criminelen het slachtoffer om te vertellen dat er de komende twaalf uur onderhoud plaatsvindt. In de tussentijd gaan de criminelen met het politierapport naar een telecomprovider en laten de zogenaamd gestolen simkaart deactiveren. De telecomprovider geeft de een nieuwe simkaart waar alle gesprekken en sms-berichten van het telefoonnummer van het slachtoffer op binnen komen.

Hiermee worden vervolgens de via sms verstuurde transactiecodes onderschept en de rekening van het slachtoffer geleegd. Aangezien accounts die via OTP beveiligd zijn hogere geldbedragen kunnen overboeken, zou het lucratief voor de criminelen zijn om deze rekeningen aan te vallen.

"Door gestolen persoonlijke identificeerbare informatie met slimme social engineering-technieken te combineren, hoeven criminelen achter deze aanval het slachtoffer niet te verleiden om de frauduleuze transactie te verifiëren. Ze zijn in staat om authenticatiemechanismen zoals via sms verstuurde one time password te omzeilen door de transacties zelf te bevestigen", aldus Amit Klein, CEO van Trusteer.

Reacties (6)
13-03-2012, 18:22 door [Account Verwijderd]
[Verwijderd]
14-03-2012, 07:34 door Anoniem
In Brazilie valt de politie door de mand. Corruptie heet dat. Dader en agent kennen elkaar wellicht en de agent knijpt een oogje toe tijdens de procedure en vraagt geen id.
14-03-2012, 10:48 door KwukDuck
Hoe steelt een trojan op mijn Pc de imei van mn Mobiel...?
14-03-2012, 13:19 door Anoniem
Door KwukDuck: Hoe steelt een trojan op mijn Pc de imei van mn Mobiel...?
Lezen is een kunst: Tijdens het inloggen op de banksite wordt via een extra invoerveld om de IMEI gevraagd.
14-03-2012, 14:00 door Anoniem
Door KwukDuck: Hoe steelt een trojan op mijn Pc de imei van mn Mobiel...?

Tijdens het inloggen op de banksite wordt via een extra invoerveld om de IMEI gevraagd.
20-03-2012, 10:12 door Anoniem
is duidelijk uit leg bedankt
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.