[Crime] Man-in-the-browser: Cuidado com o HOME BANKING

Eu entro pelo FF e o https também me aparece a cinzento, sem cadeado. Acho q sempre apareceu no bpinet, tanto quanto me lembro...

Culpa do banco portando... os certificados são invalidos e devem ser renovados.
 
Não sei o que é que acontece no caso do BPI mas na CGD sem o cartão matriz ou o telemóvel associado à conta não é possível fazer grande coisa mesmo que entrem no teu home banking.


EDIT: o que não invalida que sempre se tenha cuidados acrescidos neste tipo de situações!

Nota bem:
O utilizador faz todas as autenticações.
O computador está por conta do PIRATA.
Ou seja, o pirata acede à conta ATRAVÉS da ligação que a vítima fez.

Por exemplo:
1- a vítima faz login na página genuína
2- o pirata usa o computador e ligação da vítima no acesso ao banco
3- o pirata manda efectuar a transacção que lhe interessa
4- no caso de envio de código para o telemóvel, o banco envia o código para
a operação que o pirata pediu
5- mostra uma mensagem falsa (do tipo da imagem)
6- pede para entrar o código de validação (do cartão matriz ou telemóvel)
7- a vítima deixa-se enganar (o site é legítimo), e introduz o código
8- o pirata usa o código para validar a operação que lhe interessa
 
Por isso deve-se sempre verificar se a fonte da página está certificada.

cgda.png

Mas ESTÁ certificada.
O acesso ao site É GENUÍNO!!!

Não se trata de um site de PHISHING.
É essa a diferença neste ataque.
 
À partida isto não traz problema nenhum para o cliente, a não ser o inconveniente de ter que pedir uma nova chave para entrar no homebanking(e neste caso limpar o virus). Eles não conseguem fazer nada sem os cartões matriz e em alguns bancos o telemovel.
Isto caso o cliente não caia na ideia de passar os números do cartão matriz... ainda não percebi como alguns ainda fazem isso depois de tantos avisos!
 
Nota bem:
O utilizador faz todas as autenticações.
O computador está por conta do PIRATA.
Ou seja, o pirata acede à conta ATRAVÉS da ligação que a vítima fez.

Por exemplo:
1- a vítima faz login na página genuína
2- o pirata usa o computador e ligação da vítima no acesso ao banco
3- o pirata manda efectuar a transacção que lhe interessa
4- no caso de envio de código para o telemóvel, o banco envia o código para
a operação que o pirata pediu
5- mostra uma mensagem falsa (do tipo da imagem)
6- pede para entrar o código de validação (do cartão matriz ou telemóvel)
7- a vítima deixa-se enganar (o site é legítimo), e introduz o código
8- o pirata usa o código para validar a operação que lhe interessa



Got it, obrigado pela explicação.

De qualquer forma vou avisar os meus pais, peritos em usar o IE... [8b]
 
Mas ESTÁ certificada.
O acesso ao site É GENUÍNO!!!

Não se trata de um site de PHISHING.
É essa a diferença neste ataque.

Então a culpa está no utilizador... só se introduz dados da matriz/SMS Token quando este acaba de fazer uma operação.

Pedir sequencias da matriz assim do nada não é normal pois estas não fazem parte do mecanismo de login, só de autenticação de operações efectuadas no momento pelo mesmo.
 
Isto aconteceu exactamente igual aos meus pais.

Sem tirar nem pôr.

Ocorreu em março deste ano... portanto há 8 meses.


A ajuda do BPI foi 0 estrelas, que "actualizasse o anti-virus".

Acabou por ser reparado sem grandes problemas*


Como eles estão bem instruidos para que qualquer coisa estranha, ligar para o banco, nada de mal aconteceu.


Em ultima instância, estes ataques não provocam estragos se as pessoas cumprirem à risca as regras de usar home banking com segurança.





* O PC encontrava-se na empresa deles em modo renting, pelo que ligaram para empresa de renting e o PC foi trocado.
 
Então a culpa está no utilizador... só se introduz dados da matriz/SMS Token quando este acaba de fazer uma operação.

Pedir sequencias da matriz assim do nada não é normal pois estas não fazem parte do mecanismo de login, só de autenticação de operações efectuadas no momento pelo mesmo.

Oh pá... estás no site, verificas que até tem lá HTTPS, dizem que estão a fazer
uma verificação de segurança... tu até podes não cair, mas há muita gente que
vai cair, porque é INFINITAMENTE mais credível que o PHISHING.
 
À partida isto não traz problema nenhum para o cliente, a não ser o inconveniente de ter que pedir uma nova chave para entrar no homebanking(e neste caso limpar o virus). Eles não conseguem fazer nada sem os cartões matriz e em alguns bancos o telemovel.
Isto caso o cliente não caia na ideia de passar os números do cartão matriz... ainda não percebi como alguns ainda fazem isso depois de tantos avisos!

Não deves ter visto a explicação que eu deixei...
 
Uma pergunta um bocado noob... se correr o IE ou outro browser qq a partir de uma sandbox ou de uma "virtual machine" (qual?) para aceder a bancos e instituições onde a segurança é importante não será muitíssimo mais seguro?
 
Nota bem:
O utilizador faz todas as autenticações.
O computador está por conta do PIRATA.
Ou seja, o pirata acede à conta ATRAVÉS da ligação que a vítima fez.

Por exemplo:
1- a vítima faz login na página genuína
2- o pirata usa o computador e ligação da vítima no acesso ao banco
3- o pirata manda efectuar a transacção que lhe interessa
4- no caso de envio de código para o telemóvel, o banco envia o código para
a operação que o pirata pediu
5- mostra uma mensagem falsa (do tipo da imagem)
6- pede para entrar o código de validação (do cartão matriz ou telemóvel)
7- a vítima deixa-se enganar (o site é legítimo), e introduz o código
8- o pirata usa o código para validar a operação que lhe interessa
O ponto 4 faz-me confusão. Então a pessoa recebe no telemóvel um código para uma operação que não pediu e dá-se ao trabalho de ir à pagina inserir esse código?!

Edit: Às vezes também me parece excessiva a facilidade com que as pessoas se deixam enganar.
 
Last edited:
Imagino que...

Estamos a verificar as suas definições de segurança. Cada passo poderá levar entre 1 a 10 minutos. Por favor tenha paciência e não feche nem recarregue a página enquanto estamos a verificar a informação. Este é um procedimento único. Deverá completar a verificação até ao fim ou irá recomeçar de novo.

Seja a mensagem mostrada enquanto o pirata vê a conta e faz a operação que
lhe interessa.
Depois deve fazer um pedido de "verificação" (pedindo o código para aprovar a
operação que fez).
Findo isto, deve mostrar:

Obrigado pela verificação. A actividade bancária online está atualmente sob manutenção prevista. Por favor verifique novamente dentro de 24 horas.

Nesta altura já o dinheiro se deve ter ido...
 
O ponto 4 faz-me confusão. Então a pessoa recebe no telemóvel um código para uma operação que não pediu e dá-se ao trabalho de ir à pagina inserir esse código?!

Vê os meus posts anteriores.
Tudo depende da credibilidade das mensagens que apresentar ao utilizador.
A maioria das pessoas não tem muitas razões para desconfiar. Afinal, os bancos
até ensinam a verificar se a página está com o HTTPS ou não. E está. O URL até
pode ter sido digitado manualmente, o que aumenta a credibilidade.
 
Uma pergunta um bocado noob... se correr o IE ou outro browser qq a partir de uma sandbox ou de uma "virtual machine" (qual?) para aceder a bancos e instituições onde a segurança é importante não será muitíssimo mais seguro?

1. Nada te impede de ter esse "sistema" também infectado.
2. Se o sistema base estiver infectado, nada de assegura a veracidade do que fazes
no sistema virtual.

É preferível fazer ao contrário.
O sistema base ser uma instalação segura, só SO de base, sem software adicional
nem ligação à NET.
E ter um sistema virtual apenas para ligar de modo inseguro à NET, e ter outro
para ligar de modo seguro.
 
Vê os meus posts anteriores.
Tudo depende da credibilidade das mensagens que apresentar ao utilizador.
A maioria das pessoas não tem muitas razões para desconfiar. Afinal, os bancos
até ensinam a verificar se a página está com o HTTPS ou não. E está. O URL até
pode ter sido digitado manualmente, o que aumenta a credibilidade.

E o próprio banco avisa que nunca pede os códigos à toa nos "disclaimers". Só há necessidade de códigos para aceder ao Homebanking ou quando estamos a realizar uma operação.
 
Já conheço esse Trojan há meses e o BPI foi alertado na altura. Parece que nada conseguiram fazer entretanto. (ou nada fizeram)

Mais do que o código de utilizador e password é desconfiar logo.

Cumprimentos.
 
Aparentemente o malware deixa o utilizador fazer a ligação normal ao banco mas consegue manipular o IE para apresentar uma página falsa. Pode até ser uma aplicação "always on top" que se coloca à frente do IE, tapando a página original...

Muito engenhoso e muito perigoso...
 
Vê os meus posts anteriores.
Tudo depende da credibilidade das mensagens que apresentar ao utilizador.
A maioria das pessoas não tem muitas razões para desconfiar. Afinal, os bancos
até ensinam a verificar se a página está com o HTTPS ou não. E está. O URL até
pode ter sido digitado manualmente, o que aumenta a credibilidade.
Repara que, por exemplo, no caso do santander o sms até diz a operação que está a ser efetuada com aquele código, pode ser "Pagamento ao Estado", Pagamento Vodafone", etc... coisas desse género. Parece-me um sistema bastante seguro porque não estou a ver o pirata a conseguir alterar a mensagem enviada por SMS. Agora se uma pessoa recebe um SMS a pedir um código para efetuar uma transferência que não solicitou e, ainda assim, vai à página e insere esse código... Enfim... Parece-me uma enorme "distração".

Edit: Isto para dizer que o sistema por SMS do santander, millennium, etc... Parece-me ser bastante seguro. Pelo contrário o de outros bancos parece-me bastante frágil.
 
Last edited:
1. Nada te impede de ter esse "sistema" também infectado.
2. Se o sistema base estiver infectado, nada de assegura a veracidade do que fazes
no sistema virtual.

Do ponto de vista do atacante, dá muito mais trabalho infectar um ficheiro de uma máquina virtual do que o sistema nativo, até porque os cenários são muito variados. Por outro lado o universo de potenciais vítimas é muito reduzido.
 
Back
Top