بالمناسبة اللي بيحصل في البنوك دة في تقرير نزل من شركة اسمها @teamCTM360 التقرير اسمه "Smartwatch Giveaway Scam Impersonating Retail Banks" هتعرف اني الموضوع كبير وعصابة كبيرة بتستهدف البنوك في الشرق الاوسط في موضوع الساعه الذكية مش مصر بس
https://t.co/yvLcmAC9x1
خليني اشرحلك فين المشكلة اللي بتحصل في احد البنوك و بتحصل ازاي؟ في حملة بتحصل من اكثر من دولة بعنوان " الساعة الذكية " الحملة دي بتستهدف البنوك اللي معندهاش 2FA في Login بتاعها و المشكلة اللي بتحصل اني الهاكرز عاملين ("تمبلت") علي Lovable و فيه اللي عامل WordPress Theme متاح تقريبا لاكثر من ٤ بنوك في مصر و دول الخليج
اية بيحصل ؟ الهاكرز دول بيجيبوا صفحات علي الفيسبوك موثقة ويغيروا اسمها و يخلوها باسم البنك وطبعا فيها عدد مش قليل من المتابعين ويعملوا فيها Ads كتيرة جدا للناس باسم "الساعة الذكية" او "عروض" او اي حاجة زي كدة
دة Phishing معتاد وقديم! الجديد هنا بقا اني لما بتكتب Username/Password بتاع البنك الـ Backend بتاع Phishing بيروح يعمل Validation علي Credentials فعلا حقيقة ولا لا! ودي جديدة وذكية
نوعين Phishing Kits الموجودين حاليا واحد منهم فية Deeplink لـ Mobile Token بتاع البنك بتاعك وبمجرد ما تدوس يحولك للبيدج و يقولك انقل المكتوب وابعتهولي ودي الاكثر انتشارا
النوع التاني بيطلب منك الرقم القومي عشان يستخدمه في Mobile Token ويعمل هو Token جديد ودي برضوا كويسة
طيب ؟ البنوك دي ازاي معندهاش Takedown
البنك ازاي مشافش اني في IP's معينه بـ Hit لـ Login Endpoint بتاعتهم ومجموعه IP's معينه بتدخل علي حسابات مش بتاعتها
لية البنك مش عامل 2FA ؟
دايما هييجي فترات تحس انك لوحدك، ودي حقيقة ولكن مش بشكل حزين ولا علشان الصحاب في اجازة و احنا فترات في حياة بعض وكدا لأ .. ولكن علشان الرحلة فردية بشكل بشع، مهما حاولت تدخل فيها اهلك و صحابك و حبايبك هتيجي نقطة معينة هيبقى انت بس، انت اللي تقرر هتكمل ازاي في رحلتك دي ..