Masz numer w Orange? Tej faktury nie próbuj zapłacić

CERT Orange Polska ostrzega o trwającej kampanii phishingowej. Klienci sieci mogą dostać spreparowaną fakturę, która do złudzenia przypomina oryginał i zawiera autentyczne dane osobowe, ale w praktyce to nie jest faktura PDF. Lepiej nie próbować jej pobierać i otwierać.

BARCELONA, SPAIN - MARCH 06: A logo sits illuminated at the Orange booth  at Mobile Congress 2025 on March 06, 2025 in Barcelona, Spain. The Mobile World Congress 2025 has seen its best attendance figures since the pandemic, with around 109,000 attendees. Artificial Intelligence was the most important topic during the congress, with 2,900 exhibiting companies, in addition to new developments and technological innovations. (Photo by Eric Alonso/Getty Images)CERT Orange Polska ostrzega przed phishingiem
Źródło zdjęć: © GETTY | Eric Alonso
Oskar Ziomek

CERT Orange Polska opisuje ciekawy przypadek fałszywej faktury, która dotarła do skrzynki e-mail jednego z klientów. Jak podaje operator w polu nadawcy pojawia się adres w domenie @pl.orange.com, która - jak podaje sam Orange - jest "niemal niepodrabialna" dzięki zastosowanym zabezpieczeniom. Tyle tylko, że odpowiednie mechanizmy musi również obsługiwać serwer poczty elektronicznej odbiorcy, a w tym przypadku tak nie było - e-mail z podrobionym adresem dotarł do dobiorcy.

Wiadomość udaje wręcz perfekcyjnie prawdziwą informację o wystawionej fakturze z Orange, bo z perspektywy odbiorcy została wysłana z autentycznego adresu e-mail, a sam "dokument PDF" zawiera autentyczne dane klienta. Innymi słowy nietrudno wyobrazić sobie sytuację, w której odbiorca machinalnie klika załącznik, aby otworzyć PDF i docelowo wydrukować lub zapłacić fakturę przelewem.

Fałszywa faktura z Orange (z prawdziwymi danymi)
Fałszywa faktura z Orange (z prawdziwymi danymi) © CERT Orange Polska

Tyle tylko, że ta "faktura" to nie PDF, a archiwum ZIP, którego pobranie i otwarcie prowadzi do uruchomienia skryptu VBS łączącego się z Dyskiem Google, skąd pobierany jest payload. Docelowo na komputer ofiary trafia złośliwe oprogramowanie Remcos RAT -  potrafi m.in. wykonywać zrzuty ekranów, przechwytywać klucze sesji, ciasteczka i inne poświadczenia i na bieżąco wysyłać je na serwer atakujących.

Dalsza część artykułu pod materiałem wideo

Jak łatwo sobie wyobrazić, pozyskane w ten sposób dane mogą zostać wykorzystane albo do zalogowania się na różne usługi i konta ofiary (co może prowadzić np. do posługiwania się jej tożsamością na Facebooku i realizowania oszustw "na Blika") oraz generalnie do prób kolejnych oszustw i wyłudzeń. Można zakładać, że głównym celem jest pozyskanie danych karty płatniczej lub logowania do bankowości internetowej w celu kradzieży pieniędzy.

Wybrane dla Ciebie
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯