AktualnościMakroCyberprzestępcy podszywają się pod DStv, Takealot i South African Airways, aby wykraść dane bankowe

Cyberprzestępcy podszywają się pod DStv, Takealot i South African Airways, aby wykraść dane bankowe

Autor: TechNext24·

Najważniejsze informacje

  • Ponad 100 fałszywych domen powiązano z kampanią wymierzoną w południowoafrykańskich użytkowników Androida, aktywną od sierpnia 2025 roku.
  • Sprawcy podszywają się pod znane organizacje, takie jak DStv, Takealot, South African Airways i SARS, aby zwabić ofiary na fałszywe strony internetowe.
  • Ofiary są nakłaniane do zainstalowania aplikacji, która wdraża konia trojańskiego zdalnego dostępu, zdolnego do przechwytywania bankowych jednorazowych haseł.
  • NordVPN podał, że złośliwe oprogramowanie może pokonać uwierzytelnianie dwuskładnikowe, umożliwiając sprawcom dostęp do aplikacji bankowych i zatwierdzanie transakcji.
  • Użytkownikom zaleca się, aby nie instalowali aplikacji z linków w wiadomościach oraz w razie podejrzenia infekcji odłączyli telefon od internetu, usunęli podejrzane oprogramowanie, zmienili hasła i skontaktowali się z bankiem.
Cyberprzestępcy podszywają się pod DStv, Takealot i South African Airways, aby wykraść dane bankowe

Według raportu międzynarodowej firmy zajmującej się cyberbezpieczeństwem NordVPN cyberprzestępcy podszywają się pod DStv, Takealot, South African Airways, SARS i inne duże organizacje, wykorzystując ponad 100 fałszywych stron internetowych do rozpowszechniania złośliwego oprogramowania, które przejmuje aplikacje bankowe na urządzeniach z systemem Android.

Kampania jest aktywna od sierpnia 2025 roku i wykorzystuje inżynierię społeczną do atakowania południowoafrykańskich użytkowników Androida. Ofiary otrzymują wiadomości przez SMS, WhatsApp lub media społecznościowe zawierające linki do fałszywych stron internetowych zaprojektowanych tak, aby jak najwierniej przypominały legalne organizacje. SARS, Południowoafrykańska Służba Skarbowa, jest częstym obiektem podszywania się, a urząd skarbowy regularnie wydaje publiczne ostrzeżenia dotyczące oszukańczych wiadomości wysyłanych w jego imieniu.

Po wejściu na taką stronę ofiary są zachęcane do pobrania aplikacji, która instaluje na ich urządzeniu konia trojańskiego umożliwiającego zdalny dostęp. Ponieważ aplikacja jest dostarczana za pomocą linku w przeglądarce, a nie przez oficjalny sklep z aplikacjami, omija weryfikację stosowaną wobec aplikacji w Google Play; Android prosi użytkowników o potwierdzenie przy instalowaniu oprogramowania z nieznanych źródeł, a ofiary muszą zatwierdzić tę instalację, aby koń trojański mógł zadziałać. Po zainstalowaniu działa on w tle, przetrwa restarty telefonu i żąda uprawnień obejmujących dostęp do wiadomości SMS, kontaktów, historii połączeń, przechwytywania ekranu i nagrywania dźwięku.

Jego najbardziej niszczącą funkcją jest przechwytywanie jednorazowych haseł, czyli kodów OTP, wysyłanych przez banki w celu weryfikacji transakcji.

„To złośliwe oprogramowanie skutecznie neutralizuje uwierzytelnianie dwuskładnikowe” — oświadczył NordVPN. „Sprawcy mogą zalogować się do aplikacji bankowej ofiary i samodzielnie zatwierdzić transakcję.”

NordVPN podał, że fałszywe strony internetowe wykazują się nietypowym poziomem wyrafinowania, a prawdopodobnie w ich projektowaniu i lokalizacji wykorzystano generatywną sztuczną inteligencję. Domeny są rejestrowane na jednorazowych rozszerzeniach, takich jak .cc, .lol, .xyz i .mom, większość ukrywa się za Cloudflare — siecią dostarczania treści, której usługa proxy maskuje lokalizację serwera faktycznie hostującego stronę — i są zastępowane, gdy tylko zostaną porzucone.

Kampania pojawia się na tle rosnącej liczby ataków na bankowość mobilną w całej Afryce. Według Kaspersky'ego ataki na bankowość mobilną wzrosły globalnie 1,5-krotnie w 2025 roku, a phishing związany z bankami stanowił 53,75% wszystkich wykryć phishingu na kontynencie afrykańskim.

„Phishing i inżynieria społeczna mogą doprowadzić ludzi do fałszywych stron bankowych, podczas gdy infostealery i konie trojańskie atakujące bankowość mobilną są zaprojektowane tak, aby przechwytywać dane uwierzytelniające lub inne poufne informacje” — powiedział Boris Larin, główny badacz bezpieczeństwa w Kaspersky.

Skala operacji wymierzonej w RPA jest znacząca. Dotychczas z kampanią powiązano ponad 100 domen, a nowe pojawiają się, gdy tylko stare zostają porzucone. Celowe wykorzystywanie zaufanych marek znanych Południowoafrykańczykom jest kluczowym elementem tego schematu.

Dominacja Androida w RPA, gdzie stanowi on ponad 76% rynku mobilnych systemów operacyjnych, czyni kraj szczególnie atrakcyjnym celem. Ponieważ miliony Południowoafrykańczyków zarządzają swoimi finansami wyłącznie przez smartfony, skutki udanego ataku mogą wykraczać daleko poza jedno przejęte konto.

Marijus Briedis, dyrektor techniczny (CTO) NordVPN, doradził użytkownikom Androida, aby nigdy nie instalowali aplikacji z linków otrzymanych w wiadomościach oraz traktowali pilność w takich komunikatach jako sygnał ostrzegawczy. Każda wiadomość wymagająca natychmiastowego działania lub ponaglająca użytkownika do dotrzymania terminu powinna być dokładnie przeanalizowana, a nie posłusznie wykonana.

Użytkownicy, którzy podejrzewają, że już zainstalowali złośliwą aplikację, powinni natychmiast odłączyć telefon od internetu, odinstalować podejrzaną aplikację, zmienić wszystkie hasła z innego urządzenia i skontaktować się bezpośrednio z bankiem, aby zabezpieczyć swoje konto. Podejrzenie cyberprzestępstwa można również zgłosić Południowoafrykańskiej Służbie Policyjnej, która bada przestępstwa na podstawie Ustawy o cyberprzestępczości z 2020 roku.

Przeczytaj również: MultiChoice Nigeria zapewni abonentom DStv i GOtv darmowe ulepszenia pakietów przez cały czerwiec