Blog Letheko

Pamiętajmy o podstawowej zasadzie - człowiek jest najsłabszym ogniwem cyberbezpieczeństwa. Błędy ludzkie są odpowiedzialne za 80 - 90 % wycieków danych.

Powszechnie stosowana przez hakerów socjotechnika, polega na wywieraniu wpływu z jednoczesnym stosowaniem psychologicznej presji czasu i perswazji w celu oszukania ludzi tak, aby uwierzyli, że haker (socjotechnik) jest osobą o sugerowanej przez siebie, a stworzonej na potrzeby manipulacji, tożsamości. Dzięki temu haker jest w stanie wykorzystać swoich rozmówców, przy dodatkowym (lub nie) użyciu środków technologicznych, do zdobycia poszukiwanych informacji.

"Amatorzy włamują się do systemów. Profesjonaliści atakują ludzi." - Bruce Schneier (amerykański kryptograf i specjalista z zakresu bezpieczeństwa teleinformatycznego)

Generic.ClipBanker (Trojan.Win32.ClipBanker) 
Generic.ClipBanker (Trojan.Win32.ClipBanker) Złosliwe oprogramowanie, które monitoruje schowek systemowy i podmienia adresy bankowe

Jak podwyższyć bezpieczeństwo wykonywania przelewów? Jednym z podstępnych i spotykanych dość często zagrożeń jest Generic.ClipBanker (Trojan.Win32.ClipBanker) to nazwa wykrywana i stosowana przez oprogramowanie antywirusowe (np. Microsoft Defender, Malwarebytes) dla specyficznej rodziny złośliwego oprogramowania typu clipper.

Jego głównym celem jest monitorowanie schowka systemowego w poszukiwaniu numerów kont bankowych lub adresów portfeli kryptowalutowych i podmiana ich na numery należące do cyberprzestępców w momencie wklejenia (Ctrl+V) lub przeciągnięcia tekstu.

Kluczowe informacje:

  • Działanie: Trojan działa w ukryciu jako proces w tle, czekając, aż użytkownik skopiuje ciąg znaków przypominający numer konta. Gdy to nastąpi, błyskawicznie podmienia go na podstawiony numer oszusta.

  • Cel: Głównie kradzież kryptowalut (Bitcoin, Ethereum, itp.), ale inne warianty celują również w tradycyjne numery rachunków bankowych.

  • Droga infekcji: Najczęściej przez zainfekowane załączniki e-mail, fałszywe „cracki” do oprogramowania, złośliwe reklamy (malvertising) lub zainfekowane skrypty na stronach internetowych.

  • Technologia: Często pisany w języku Go, co utrudnia jego analizę i wykrycie przez tradycyjne programy antywirusowe.

Jak usunąć Generic.ClipBanker?

  1. Skanowanie antywirusowe: Uruchom pełne skanowanie systemu renomowanym programem (np. Malwarebytes, Kaspersky, Microsoft Defender).

  2. Tryb awaryjny: Jeśli malware blokuje działanie skanera, uruchom komputer w trybie awaryjnym z obsługą sieci i powtórz skanowanie.

  3. Sprawdzenie autostartu: Użyj narzędzia Autoruns (od Microsoft Sysinternals), aby zidentyfikować i usunąć podejrzane wpisy uruchamiane wraz z systemem.

Jak się chronić? (Zasada ograniczonego zaufania)

  • Nigdy nie ufaj wklejonemu adresowi: Po wklejeniu numeru konta lub adresu portfela zawsze porównaj kilka pierwszych i ostatnich znaków, a najlepiej wszystkie z oryginałem. Większość oszustw upada właśnie na tym etapie.

  • Weryfikuj SMS-y autoryzacyjne: Zawsze dokładnie sprawdzaj numer odbiorcy w wiadomości SMS z banku przed zatwierdzeniem przelewu.

  • Nie instaluj pirackiego oprogramowania: Jest to główne i najczęstsze źródło tego typu zagrożeń.

  • Stosuj zdrowy rozsądek: Zachowaj ostrożność przy otwieraniu załączników i klikaniu w linki z nieznanych źródeł.

Jeżeli musisz przesłać mailem lub innym komunikatorem internetowym nr rachunku bankowego oraz dane odbiorcy przelewu, staraj się nigdy go nie wysyłać w postaci otwartego tekstu, który odbiorca maila będzie mógł przekleić komendą (Ctrl+V), prawym klawiszem myszy lub przeciągnąć do swojego systemu bankowego. Zastosuj bezpieczniejsze metody: jedną z nich jest przesłanie zdjęcia z danymi do przelewu lub jeszcze lepiej, niżej opisane metody mieszane. Nie powinno się pliku graficznego nazywać - dane do przelewu czy podobnie. Nazwa pliku musi być neutralna lub myląca.

Dlaczego wysłanie zdjęcia z danymi jest bezpieczniejsze?

To całkowicie eliminuje główny wektor ataku. ClipBanker jak wiemy działa w następujący sposób:

  1. Monitoruje schowek systemowy.

  2. Wykrywa ciąg znaków pasujący do wyrażenia regularnego (np. 26 cyfr dla polskiego numeru konta (IBAN 28 znaków)).

  3. Podmienia ten ciąg znaków na złośliwy adres.

Wysyłając zdjęcie (np. JPG, PNG):

  • Nie ma tekstu do skopiowania. Odbiorca nie może zaznaczyć myszką numeru konta z obrazka i skopiować go do schowka (Ctrl+C). To zmusza go do ręcznego przepisania danych.

  • Przerywasz łańcuch infekcji. Nawet jeśli komputer odbiorcy jest zainfekowany, ClipBanker nie ma jak przechwycić i podmienić danych, ponieważ nie trafiają one nigdy do schowka.

Pułapki i ograniczenia tego rozwiązania

Mimo że jest to bezpieczniejsze, metoda z obrazem ma wady i nie chroni przed wszystkim:

1. Ryzyko błędu ludzkiego (największe)
Zmuszanie kogokolwiek do ręcznego przepisywania 26-cyfrowego numeru konta (lub 42-znakowego adresu kryptowalutowego) drastycznie zwiększa ryzyko literówki. Przelew może nie dojść, trafić na czyjeś konto lub zostać odrzucony. Jest to poświęcenie bezpieczeństwa na rzecz wygody.

2. Nowoczesne technologie OCR (Optical Character Recognition)
To jest kluczowe zastrzeżenie. Zaawansowane złośliwe oprogramowanie przyszłości lub bardzo ukierunkowany atak może teoretycznie:

  • Wykryć, że użytkownik otworzył obraz z numerem konta.

  • Użyć OCR do "odczytania" tekstu z obrazka.

  • Poczekać, aż użytkownik ręcznie wpisze numer w formularzu i podmienić go (poprzez atak typu keylogger lub manipulację formularzem).

Na masową skalę ClipBanker tego nie robi, bo OCR jest zasobożerny i podatny na błędy, ale technicznie jest to możliwe.

3. Niewygoda dla odbiorcy i ryzyko obustronne

  • Dla odbiorcy: Ręczne przepisywanie jest uciążliwe. Może się pomylić.

  • Dla Ciebie (nadawcy): Jeśli odbiorca popełni błąd, pieniądze nie trafią do niego. Może to rodzić konflikty i opóźnienia.

  • Problem nie leży tylko po stronie odbiorcy. Jeśli to Twój komputer jest zainfekowany, to Ty jesteś zagrożony, gdy sam dla siebie kopiujesz numer konta odbiorcy, aby wysłać mu przelew. Wysyłanie obrazka do kogoś nie chroni Ciebie.

Najlepsza i najbezpieczniejsza praktyka (Złoty Środek)

Zamiast wysyłać zdjęcie i zmuszać do przepisywania, stosuje się hierarchię działań:

1. Plik PDF z warstwą tekstową > Obrazek
Zamiast JPG, wygeneruj prosty plik PDF zawierający dane do przelewu. Numer konta w PDF-ie może być łatwo zaznaczony i skopiowany przez odbiorcę. To nadal bezpieczniejsze niż zwykły tekst w mailu, bo omija podstawowe skanery schowka wbudowane w klienta poczty, choć przy wklejaniu nadal trafia do schowka systemowego. To rozwiązanie pośrednie.

2. Metoda "kopiuj-wklej-zweryfikuj" (najważniejsza)
Niezależnie od formatu (tekst, PDF, zdjęcie), jedyną prawdziwą ochroną na ostatnim etapie jest wizualna weryfikacja przez obie strony.

  • Nadawca (Ty): Po wklejeniu numeru w formularzu przelewu, zanim klikniesz "Wyślij", porównaj pierwsze 4 i ostatnie 4 cyfry numeru konta z oryginałem.

  • Odbiorca (kontrahent): Gdy podajesz mu swój numer (np. w obrazku), poproś, aby po ręcznym przepisaniu i przed autoryzacją przelewu, odczytał Ci na głos ostatnie 4 cyfry numeru, który wpisał. To jest standardowa procedura przy dużych przelewach.

3. Wcześniejsze uzgodnienie numeru przez zaufany, alternatywny kanał
Jeśli to stały kontrahent lub duża kwota, ustalcie numer konta raz przez bezpieczny komunikator (np. Signal z weryfikacją klucza bezpieczeństwa) i zapiszcie go jako zaufany szablon w bankowości elektronicznej.

Podsumowanie

 
Metoda Zabezpieczenie przed ClipBankerem, Ryzyko błędu ludzkiego
Tekst w mailu Niskie Niskie
Obrazek JPG Wysokie Wysokie
Obrazek + weryfikacja Bardzo Wysokie Niskie
PDF + weryfikacja Średnie/Wysokie Niskie

 

Wnioski końcowe

Wysłanie obrazka z numerem konta to bezpieczniejsze posunięcie w kontekście obrony przed masowym ClipBankerem, ale należy je zawsze połączyć z prośbą o telefoniczną lub komunikatorową weryfikację przepisanego numeru. Sam obrazek nie jest złotym środkiem, a przerzuca ryzyko z automatu na człowieka.


Wszelkie treści o charakterze poradnikowym powinny być traktowane jako wiedza ogólna, w przypadku konkretnych problemów należy skonsultować się z wykwalifikowanym specjalistą.

Grafika tytułowa wygenerowana przez model AI OpenAI (ChatGPT / DALL·E).



Radio Garden 🌐 to aplikacja internetowa stworzona przez Studio Puckey i Studio Moniker – holenderskie firmy zajmujące się projektowaniem interakcji – we współpracy z Instytutem Sound and Vision. Można przy jej pomocy posłuchać światowych stacji radiowych (ponad 40 000), które posiadają cyfrowy stream na żywo.

Radio Garden


Każdy pozostawia ślady. OSINT polega na ich odnalezieniu i połączeniu. Wróg nie musi znać wszystkich faktów. Wystarczy, że pozna ich wystarczająco dużo.

Polityka prywatności | Kontakt

© 2010 - 2026 LETHEKO.PL