[Crime] Man-in-the-browser: Cuidado com o HOME BANKING

Nuno156

New member
Parece que o PHISHING já não está a dar...
Agora a técnica é outra.

Um colega meu foi vítima deste outro tipo de ataque.

Em lugar de fazerem PHISHING, onde enviam um e-mail com um link para uma página
semelhante, usam troianos para mudarem a página no computador da vítima.

Estive a analisar o código da página no computador do meu colega, e parece que
este ataque contacta um servidor na Roménia.

Embora este ataque em particular tenha sido detectado num acesso ao BPINET,
o código aparenta estar preparado para funcionar com qualquer banco.

O sistema operativo onde o ataque ocorreu é WINDOWS, e o BROWSER foi o IE.

Algumas mensagens que podem aparecer:
Obrigado pela verificação. A actividade bancária online está atualmente sob manutenção prevista. Por favor verifique novamente dentro de 24 horas.
Estamos a verificar as suas definições de segurança. Cada passo poderá levar entre 1 a 10 minutos. Por favor tenha paciência e não feche nem recarregue a página enquanto estamos a verificar a informação. Este é um procedimento único. Deverá completar a verificação até ao fim ou irá recomeçar de novo.

PS: Isto aconteceu este fim-de-semana (5-6/11/2011)
 
Last edited:
Obrigado pelo heads-up!
Não será bom avisar também o proprio BPI??

Isso o meu colega já fez.
Pediu para cancelar o acesso via HOME BANKING à conta dele.

O problema é que não há muito que o banco possa fazer (para além de alertar
os clientes). É que, pelo que eu pude ver, o código é injectado na página do
lado do cliente (no BROWSER), e não do lado do servidor.

Ou seja, é o computador da pessoa que está infectado.
 
Vou estar atento a alguma alteração na entrada do site.

De certeza já passaram essa info ao site, até por causa do acesso à conta.
 
Se isso se está a passar, o preferível seria avisar directamente o Banco de Portugal, para que este comunique todas as instituições bancárias, do sucedido destas ocorrências.
 
Vou estar atento a alguma alteração na entrada do site.

De certeza já passaram essa info ao site, até por causa do acesso à conta.

O problema não parece estar no site.
O meu colega tem dois computadores em casa, e apenas num tem esse código
injectado na página.

Curiosamente, a página continua a mostrar HTTPS, mas não aparece o cadeado,
e o HTTPS aparece a cinzento e não a preto.

attachment.php

ScreenShot001.jpg
 
O problema não parece estar no site.
O meu colega tem dois computadores em casa, e apenas num tem esse código
injectado na página.

Curiosamente, a página continua a mostrar HTTPS, mas não aparece o cadeado,
e o HTTPS aparece a cinzento e não a preto.


View attachment 103836

Lá está acutalmente a imagem do site está um pouco diferente[;)]

Tentaram entrar nesse pc por outro browser? Faz o mesmo?
 
Se isso se está a passar, o preferível seria avisar directamente o Banco de Portugal, para que este comunique todas as instituições bancárias, do sucedido destas ocorrências.

E o que é que os bancos podem fazer?
Isto é como um KEY LOGGER do lado do cliente.
A única coisa que os bancos podem fazer é avisar os clientes.
Os clientes é que têm de garantir que têm os computadores livres de viroses.
 
Não sei o que é que acontece no caso do BPI mas na CGD sem o cartão matriz ou o telemóvel associado à conta não é possível fazer grande coisa mesmo que entrem no teu home banking.


EDIT: o que não invalida que sempre se tenha cuidados acrescidos neste tipo de situações!
 
Lá está acutalmente a imagem do site está um pouco diferente[;)]

Tentaram entrar nesse pc por outro browser? Faz o mesmo?

Ele só usa IE.
Disse-lhe para tentar com o CHROME, mas não sei se já o fez. Tenho de
perguntar.

Quanto a dizeres que a página está diferente... não está.
A mensagem que mostro é dada DEPOIS (!!!) de fazer LOGIN.
 
Não sei o que é que acontece no caso do BPI mas na CGD sem o cartão matriz ou o telemóvel associado à conta não é possível fazer grande coisa mesmo que entrem no teu home banking.


EDIT: o que não invalida que sempre se tenha cuidados acrescidos neste tipo de situações!

É semelhante.
 
O problema não parece estar no site.
O meu colega tem dois computadores em casa, e apenas num tem esse código
injectado na página.

Curiosamente, a página continua a mostrar HTTPS, mas não aparece o cadeado,
e o HTTPS aparece a cinzento e não a preto.

Por isso deve-se sempre verificar se a fonte da página está certificada.

cgda.png
 
E o que é que os bancos podem fazer?
Isto é como um KEY LOGGER do lado do cliente.
A única coisa que os bancos podem fazer é avisar os clientes.
Os clientes é que têm de garantir que têm os computadores livres de viroses.

Mas a questão é mesmo essa, que os bancos avisem os seus clientes. [;)]
 
Ele só usa IE.
Disse-lhe para tentar com o CHROME, mas não sei se já o fez. Tenho de
perguntar.

Quanto a dizeres que a página está diferente... não está.
A mensagem que mostro é dada DEPOIS (!!!) de fazer LOGIN.

Ok, não tinha apercebido que era depois de login, que aparecia essa página.
 
Curiosamente, a página continua a mostrar HTTPS, mas não aparece o cadeado,
e o HTTPS aparece a cinzento e não a preto.

Eu entro pelo FF e o https também me aparece a cinzento, sem cadeado. Acho q sempre apareceu no bpinet, tanto quanto me lembro...
 
Back
Top