26/10/2014
W grupie Bitcoin Polska został w ramach ciekawostki zamieszczony taki link: http://pastebin.com/4FL6kafG
Na pierwszy rzut oka wygląda jak jeden z wielu wycieków jakie się na pastebina wrzuca, ale po krótkich oględzinach okazuje się że nie jest to wyciek a najzwyklejszy w świecie phishing!
Jak to działa? Już tłumaczę.
Spreparowana strona która rzekomo została "zhackowana" ma udawać serwis inwestycyjny przetrzymujący BTC swoich klientów. Pierwsza rzecz która rzuca się w oczy to brak informacji o działaniu serwisu, reklamy, autora itd. Linki na stronie logowania nie działają lub przekierowują na strony niezwiązane z serwisem. Druga sprawa to brak HTTPS i SSL. Ale nie popadajmy jeszcze w paranoję - może faktycznie ktoś tam coś trzyma i włamywacz daje nam cudze wallety na tacy. Po zalogowaniu się za pomocą, jednych z podanych w (domniemanym) dumpie bazy, danych ukazuje się saldo od 3-30BTC.
Kolejna rzecz która nas upewniła w przekonaniu że to phishing to brak jakiejkolwiek opcji wpłaty środków, obrócenia nimi, handlu, czy nawet zmiany hasła - nic! Mamy do wyboru jedynie dwie opcje wypłaty środków. Pierwsza z nich wymaga podania adresu i kwoty, zaś druga dodatkowo hasła do portfela (naszego oczywiście). Po próbie wypłaty środków otrzymujemy komunikat że środki zostały wypłacone i żeby sprawdzić swoje saldo.
Proste prawda. No ale gdzie jest haczyk? Zostajemy przekierowani na stronę: http://blockchain-infoo.pi**b.com/index.php? #/en/wallet/login
(Z powodów indexowania linków na FB musieliśmy "wygwiazdkować" domenę żeby nie dostać bana za rozsyłanie spamu. ;) )
która w przypływie emocji że właśnie wzbogaciliśmy się bez wysiłku o 30BTC wyda nam się identyczna jak oryginalna. Szybko się zalogujemy (o ile takowy posiadamy) na swój portfel blockchain i czekamy na wpłatę. Problem w tym że wpłata nigdy nie przyjdzie a my właśnie zostawiliśmy na serwerze oszusta swoje dane logowania.
Sami spróbujcie przejść przez opisany proces, oczywiście nie podając swoich haseł i adresów i oceńcie czy łatwo dalibyście się nabrać. Świat kryptowalut może przynieść niemałe zyski, ale jeśli nie zadbamy sami o bezpieczeństwo naszych coinów to straty mogą być równie duże...
Pozdrawiamy,
Zespół secure-bitcoins.eu