Civilní garda v La Rioji se zaměřila na nový typ kybernetického podvodu zaměřeného na uživatele iPhonů prostřednictvím WhatsAppu. V posledních týdnech potvrdily oddělení pro kybernetickou kriminalitu (EDITE) a jednotka Equipo@ nejméně čtyři případy v obcích Calahorra, Haro a Logroño, přičemž jedna z obětí přišla o 2 000 eur. Nejvýraznějším aspektem tohoto podvodu je, že nevyžaduje, aby uživatel klikl na odkaz ani zadal jakýkoli kód, což jeho odhalení obzvláště ztěžuje.
Tento typ útoku, známý jako útok „zero-click“, využívá zranitelnosti v operačním systému k infiltraci účtu pro zasílání zpráv bez zanechání stopy. Oběti ve skutečnosti v sekci „Propojená zařízení“ nevidí žádnou neobvyklou aktivitu, což dále komplikuje odhalení. Jakmile se kyberzločinci dostanou dovnitř, vydávají se za oběť a kontaktují její rodinu a přátele, aby požádali o převod peněz, přičemž k ověření důvěryhodnosti podvodu používají skutečné konverzace.
Takhle fungují podvodníci
Podvod je jednoduchý, ale velmi efektivní. Po kompromitaci účtu si útočník prohlédne nedávné chaty a vybere kontakt, kterému oběť důvěřuje. Poté odešle naléhavou zprávu s žádostí o převod, někdy s uvedením čísla účtu, které může patřit zahraniční bance. Protože zpráva pochází z obvyklého čísla oběti a je součástí legitimního vlákna konverzace, příjemce nic netuší a nakonec platbu provede.
Výzkumníci zjistili, že se tato metoda liší od jiných tradičních podvodů, jako je „GhostPairing“, kdy je oběť oklamána k propojení zařízení. V tomto případě útočník udržuje aktivní relaci, aniž by se zobrazoval v seznamu propojených zařízení, což naznačuje, že zneužívá bezpečnostní zranitelnosti ve starších verzích iOS. Úřady proto zdůrazňují důležitost udržování operačního systému aktuálního a kontroly nastavení WhatsAppu v iPhonu.
Občanská garda doporučuje nainstalovat alespoň iOS 18.7.8, protože starší verze obsahují zranitelnosti související s těmito incidenty. Doporučuje také povolit dvoufázové ověřování na WhatsAppu a pravidelně kontrolovat sekci „Propojená zařízení“, abyste ukončili všechny nerozpoznané relace. Je také důležité být opatrný při jakýchkoli žádostech o peníze přijatých výhradně prostřednictvím zpráv, i když se zdají být od známého kontaktu.
Jiné typy podvodů na WhatsAppu
Toto nové upozornění se přidává k dalším podvodům kolujícím na WhatsAppu, které byly rovněž předmětem varování ze strany orgánů činných v trestním řízení. Jedním z nejčastějších je krádež ověřovacích kódů, kdy se zločinec vydává za přítele nebo člena rodiny, aby oběť oklamal a přiměl ji poslat šestimístný kód, který obdrží prostřednictvím SMS. S tímto kódem může podvodník zaregistrovat účet na jiném zařízení a odstranit majitele účtu, takže je nezbytné vědět, jak obnovit svůj účet WhatsApp.
Dalším rozšířeným podvodem jsou falešné banky nebo kurýrní společnosti, které používají legitimní loga a profesionální zprávy k vyžádání bankovních údajů nebo jednorázových kódů. Existuje také falešný podvod v podobě rodinné nouze, ke kterému obvykle dochází po napadení účtu, a podvod s nabídkou práce, která je až příliš dobrá na to, aby to byla pravda, a slibuje vysoké výdělky výměnou za vykonávání jednoduchých úkolů z domova.
Ve všech případech se odborníci shodují, že nejlepší obranou je prevence. Nikdy nesdílejte ověřovací kódy, před provedením jakékoli platby ověřte totožnost osoby jinou metodou a udržujte své zařízení aktualizované, což jsou základní opatření, která mohou předejít mnoha nepříjemným překvapením. Národní policie také připomíná veřejnosti, že pokud se stanete obětí podvodu, prvním krokem je upozornit všechny své kontakty, aby přerušily řetězec podvodu, a poté se vydat na policejní stanici a podat oznámení.
Bezpečnostní aktualizace WhatsAppu
Aby se WhatsApp vypořádal s těmito typy hrozeb, oznámil řadu nových bezpečnostních funkcí. Platforma vlastněná společností Meta posílí svůj systém dvoufázového ověřování, který uživatelům umožní používat složitější hesla místo klasického šestimístného PINu. Toto opatření útočníkům ztěžuje uhodnutí hesla, i když se jim podaří zachytit dočasný kód odeslaný prostřednictvím SMS.
WhatsApp navíc uživatelům umožní uložit si více přístupových klíčů ke stejnému účtu, což je obzvláště užitečné pro uživatele zařízení Android a iOS. Přístup tak lze udělit pomocí otisku prstu, rozpoznávání obličeje nebo systému odemykání telefonu, aniž by se spoléhalo na tradiční hesla, která mohou být ukradena. Zobrazí se také více informací o hovorech z neznámých čísel, například země původu nebo zda existují společné skupiny.
Tato vylepšení doplňují další nedávná opatření a jejich cílem je chránit uživatele před pokusy o vydávání se za jinou osobu. Odborníci nám však připomínají, že bezpečnost závisí také na chování uživatelů. Opatrnost při řešení naléhavých zpráv, nesdílení osobních údajů prostřednictvím chatu a aktualizace softwaru jsou návyky, které mají zásadní význam. Technologie pomáhají, ale opatrnost zůstává nejlepší obranou.
Stručně řečeno, nový podvod odhalený v La Rioji zdůrazňuje vývoj kyberzločinců, kteří stále častěji používají sofistikovanější a obtížněji odhalitelné metody. Kombinace zranitelností operačního systému a sociálního inženýrství znamená, že se obětí může stát jakýkoli uživatel, aniž by si to uvědomoval. Z tohoto důvodu úřady zdůrazňují důležitost dodržování bezpečnostních doporučení a neustálé ostražitosti vůči jakýmkoli podezřelým požadavkům.
