Podszywają się pod Allegro - z rozmachem, ale czy skutecznie?

Podszywają się pod Allegro - z rozmachem, ale czy skutecznie?20.12.2023 08:59
Przestępcy podszywają się pod Allegro
Źródło zdjęć: © PxHere, dobreprogramy

Nowa kampania spamowa kusi użytkowników Allegro odbiorem rzekomo przysługującej im nagrody. Wiadomości pochodzą z przejętych kont Gmaila, dzięki czemu omijają filtry antyspamowe.

Tym razem przestępcom nie chodzi o rozsyłanie wirusów, a o wyłudzanie numerów kart płatniczych. Przedsięwzięcie, choć prędko zdradza po sobie swe niecne zamiary, jest zaskakująco rozbudowane. Wiadomości przychodzą z wielu skrzynek pocztowych i prowadzą do kilkudziesięciu różnych złośliwych adresów.

Te jednak przekierowują użytkownika dalej - "losując" jedną z podrobionych stron, oczekujących "podania brakujących danych". Choć najczęściej losowane jest Allegro, można trafić także na AliExpress, Amazon, Temu oraz... Apple.

Złośliwe domeny są na bieżąco "zdejmowane" przez dostawców infrastruktury, na co przestępcy natychmiast reagują rejestrowaniem nowych i aktualizowaniem serwerów przekierowujących. Gdy wyłączony zostanie serwer-pośrednik, mniej więcej następnego dnia rozsyłany jest nowy mail, z innego adresu.

Dalsza część artykułu pod materiałem wideo

Serwowane strony są tłumaczone maszynowo, co oznacza, że kampania raczej nie pochodzi z Polski. Adresy URL są całkowicie niepodobne do adresów sklepów, których stronę rzekomo dostarczają - da się je rozpoznać od razu.

Nic nowego

Oszustwo na każdej ze stron polega na tym samym: wymagane jest uzupełnienie danych kontaktowych i płatniczych celem "pokrycia kosztów transportu darmowej nagrody". Oczywiście, prawdziwe nagrody nie są nigdy dystrybuowane w taki sposób - a gdyby np. w Allegro brakowało naszych danych płatniczych, dowiedzielibyśmy się o tym wcześniej. Nie wspominając o tym, że nie zachodzi automatyczne zapisywanie do konkursów z nagrodami.

To nie Allegro..., Źródło zdjęć: © Licencjodawca
To nie Allegro...
Źródło zdjęć: © Licencjodawca

Jest to więc klasyczny phishing i wyłudzanie numerów kart, w dodatku przetłumaczone tak kiepsko jak zawsze. Co w tym nowego? Skala. Zazwyczaj jedna wiadomość oznacza jeden link prowadzący do jednej strony z oszustwem. Tym razem jednak przychodzi wiele wiadomości, a każda z nich przekierowuje do kolejnych, losowo wybranych oszustw. W niniejszej kampanii aktywnych jest więc kilkanaście złośliwych adresów URL, a nie jeden. Niemal za każdym razem jest to nowa domena (a gdy nie jest nowa - okazuje się serwować phishing od dawna i jako jedyne swoje zadanie), a nie przejęte instancje WordPress/Blogger.

Kwestia skali

Czy to oznacza, że na tę kampanię wyłożono znaczące środki (co byłoby wyróżniające)? Niestety, nie. Jest to po prostu efekt znaczącego obniżenia cen domen internetowych. Koszt zakupu nowych domen, o nieatrakcyjnych (a więc tanich) adresach, przeznaczonych do wyrzucenia po "spaleniu" kampanii, może się zamknąć w kilkunastu dolarach. A zatem intensywność takich kampanii, choć jest to zgrana i mało skuteczna metoda, będzie rosnąć. Google Safe Browsing i SmartScreen nie nadążają z nich flagowaniem.

...a to nie jest prawdziwa bramka płatnicza, Źródło zdjęć: © dobreprogramy
...a to nie jest prawdziwa bramka płatnicza
Źródło zdjęć: © dobreprogramy

Interesujące jest też także to, że wszystkie maile pochodzą ze skrzynek GMail, które wydają się być prawdziwe (niektóre z nich wyszukują się). Prawdopodobnie jest to wykorzystanie zapisanych w przeglądarkach haseł skradzionych przez jakąś niedawną, inną, kampanię malware. Filtry antyspamowe są na to zaskakująco ślepe.

Co robić?

Jak się ustrzec przed oszustwem? Jak zwykle - nie klikać nieznanych linków. Gdy nie mamy pewności na temat jakiegoś powiadomienia, najlepiej samodzielnie udać się na stronę (lub do aplikacji) sklepu i zweryfikować je bezpośrednio u źródła. Poleganie na powiadomieniach mailowych i SMS-owych zawsze będzie mniej bezpieczne niż powiadomienia natywne.

Mamy też możliwości walki z takimi kampaniami. Najsilniejszym narzędziem jest zgłoszenie domeny do dostawcy (registrar). Zgłoszenia takie wymagają jednak często podania imiennych danych kontaktowych, które są weryfikowane. Oszustwo można także zgłosić nam, bez takiego wymagania - stosując formularz do informowania o mailach i SMS-ach od oszustów. Warto także zgłosić taką stronę w samej przeglądarce: Google Safe Browsing (dla Firefoksa i Chrome'a) lub SmartScreen (dla Edge). Swoją bazę znanych oszustw prowadzi także polski CERT.

Kamil J. Dudek, współpracownik redakcji dobreprogramy.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.