O pagină de autentificare falsă în zece minute, 97 de branduri la alegere, 250 de dolari pe săptămână
Partea neliniștitoare la BlueKit nu este tehnologia. Este lista de prețuri. Două sute cincizeci de dolari cumpără o săptămână, 480 cumpără două săptămâni, 940 cumpără o lună, iar la sfârșitul lui august operatorii pretindeau peste o mie de clienți.
Cercetătorii de la Malwarebytes urmăresc serviciul de când a apărut pe un forum al infractorilor în aprilie și și-au publicat concluziile săptămâna aceasta. Un abonat primește 176 de pagini de autentificare false, gata făcute, pentru 97 de branduri: Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Vânzătorii le descriu ca identice la nivel de pixel și gata de pornit dintr-un singur clic, adică vreo zece minute de la plată până la un site funcțional. Același panou trimite și emailurile și SMS-urile de momeală, iar înăuntru există un asistent AI cu limitele de siguranță scoase, așa că scrierea momelii nu mai cere nici engleză bună, nici vreun efort anume.
Anunțul enumeră ce se recoltează: parole, amprente ale dispozitivului, cookie-uri de sesiune și chei de acces. Cookie-ul de sesiune este detaliul de înțeles. Dacă pagina falsă vă transmite autentificarea către site-ul real chiar în timp ce tastați, trece și codul din aplicația de autentificare, iar ce pleacă atacatorul este cookie-ul pe care browserul l-a primit imediat după, deja autentificat. Un al doilea pas ajută enorm, dar nu este un câmp de forță.
Așa că sfatul plictisitor rămâne cel corect: nu ajungeți niciodată la o pagină de autentificare dând clic pe un link dintr-un mesaj. Deschideți aplicația sau tastați adresa singuri. Iar verificarea de confidențialitate și conturi din Tendvane vă arată ce autentificări de pe PC mai au doar o parolă în spate, de unde merită început dacă tot voiați să faceți ordine.