Criminelen hebben de instellingen van routers van Poolse internetgebruikers aangepast om fraude met internetbankieren te plegen. Door beveiligingslekken in de routers konden de criminelen de DNS-instellingen wijzigen, zo meldt het Poolse Community Emergency Response Team (CERT).
Het Domain Name System (DNS) is vergelijkbaar met het telefoonboek en vertaalt onder andere domeinnamen naar IP-adressen. Door het aanpassen van de DNS-instellingen lieten de criminelen de domeinnamen van verschillende banken naar andere IP-adressen wijzen.
Zodra slachtoffers de domeinnaam van hun bank in de browser typten werden ze automatisch naar een ander IP-adres doorgestuurd waar ze een nagemaakte banksite te zien kregen. Daarnaast werd er JavaScript op de nagemaakte banksites geïnjecteerd, die ervoor zorgde dat er extra velden verschenen waarin om gegevens zoals wachtwoorden en TAN-codes werd gevraagd.
De gegevens die slachtoffers voor het internetbankieren op deze phishingpagina invoerden konden zo door de criminelen worden onderschept. Slachtoffers hadden de fraude kunnen opmerken, aangezien de websites niet over een SSL-certificaat beschikten, terwijl de banksites dat wel hebben. Daarnaast verscheen op een gegeven moment ook een andere hostnaam in de adresbalk van de browser, waardoor de phishingpagina opgemerkt had kunnen worden.
Of de aanval zich alleen op Poolse internetgebruikers richtte of dat ook gebruikers in andere landen het doelwit zijn geworden is onbekend. Ook laat het Poolse CERT niet weten welke routers zijn aangevallen. Gebruikers krijgen het advies om tijdens het internetbankieren goed op de aanwezigheid van het juiste SSL-certificaat te letten.
Daarnaast kunnen Poolse gebruikers via het nslookup-commando in Windows controleren of de domeinnaam van een bank wel op het juiste IP-adres uitkomt. De aanval richtte zich niet alleen op Windowsgebruikers, aangezien door de aanpassing van de routers ook gebruikers van iPhones en andere apparaten, die via de router verbinding met het internet maakten, met de frauduleuze websites te maken kregen.
Deze posting is gelocked. Reageren is niet meer mogelijk.