Fałszywa strona logowania w dziesięć minut, 97 marek do wyboru, 250 dolarów za tydzień
Najbardziej niepokojąca w BlueKicie nie jest technologia. Jest nią cennik. Dwieście pięćdziesiąt dolarów za tydzień, 480 za dwa tygodnie, 940 za miesiąc, a pod koniec sierpnia operatorzy chwalili się ponad tysiącem klientów.
Badacze Malwarebytes śledzą tę usługę od jej pojawienia się na przestępczym forum w kwietniu i opublikowali swoje ustalenia w tym tygodniu. Abonent dostaje 176 gotowych fałszywych stron logowania obejmujących 97 marek: Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Sprzedawcy reklamują je jako idealne co do piksela i gotowe po jednym kliknięciu, czyli jakieś dziesięć minut od zapłaty do działającej witryny. Ten sam panel wysyła też maile i SMS-y z przynętą, a w środku jest asystent AI pozbawiony zwykłych zabezpieczeń, więc napisanie przynęty nie wymaga już ani dobrej angielszczyzny, ani większego wysiłku.
W ofercie wypisano, co jest zbierane: hasła, odciski urządzenia, ciasteczka sesji i klucze dostępu. Ciasteczko sesji to szczegół, który warto zrozumieć. Jeśli fałszywa strona przekazuje wasze logowanie do prawdziwego serwisu w czasie, gdy je wpisujecie, przechodzi też kod z aplikacji uwierzytelniającej, a napastnik wychodzi z ciasteczkiem, które przeglądarka dostała zaraz potem i które jest już zalogowane. Drugi składnik pomaga ogromnie, ale nie jest polem siłowym.
Nudna rada pozostaje więc tą właściwą: nigdy nie trafiajcie na stronę logowania przez link z wiadomości. Otwórzcie aplikację albo sami wpiszcie adres. A kontrola prywatności i kont w Tendvane pokaże, które logowania na waszym komputerze mają za sobą wyłącznie hasło, i od tego warto zacząć porządki.