Fałszywe faktury z groźnym wirusem. Nowa metoda hakerów

Oszuści podszywają się pod operatoraShutterstock

Trwa ofensywa hakerów podszywających się pod operatorów telefonicznych. - Oszuści znowu wysyłają na skrzynki mailowe fałszywe faktury z wirusem w załączniku - ostrzega rzecznik sieci Play.

"Oszuści znowu uderzają na skrzynki pocztowe. Faktury najlepiej weryfikować na Play24, gdzie znajdziecie aktualne i prawdziwe dane!" - czytamy w tweecie Marcina Gruszki, rzecznika prasowego Play.

Operator zgłosił już sprawę do organów ścigania.

Przypomnijmy, że już w grudniu ub.r. rzecznik radził, by nie otwierać podejrzanych wiadomości.

"Proszę kiedy dostaniecie dziwną informację o fakturze najlepiej nie otwierajcie takiego maila. A kiedy już do niego zajrzycie proszę nie otwierajcie załączników pod żadnym pozorem. To nie są nasze faktury! Polecam w razie wątpliwości sprawdzić status swoich płatności na PLAY24. Jeżeli nie jesteście klientem PLAY to pewne, że mail jest elementem ataku" - możemy przeczytać w grudniowym wpisie na blogu rzecznika Play.

Faktura Play

Tym razem chodzi o kampanię hakerów, która ruszyła pod koniec ubiegłego roku. Znacznie groźniejszą niż poprzednia i dodatkowo, bardzo dobrze przygotowaną.

Jednym z niewielu elementów ostrzegających o potencjalnym zagrożeniu jest bowiem brak polskich znaków w treści wiadomości. Wszystko inne pozostaje zbliżone do właściwych maili, tych wysyłanych przez operatora.

"Adresem nadawcy było awizo@mojefinanseplay.pl - jak w oryginale. Zgadzał się także temat wiadomości oraz jej format i treść. W treści dokumentu znajdował się numer faktury i kwota, a wszystkie linki prowadziły do prawdziwego serwisu firmy Play. Co więcej, kliknięcie w nie wyświetlało stronę, na której zgadzał się numer faktury i kwota (parametry były przekazywane w URLu)" - zauważa portal Zaufana Trzecia Strona.

Dla niektórych odbiorców wiadomości były również spersonalizowane, co dodatkowo budowało ich zaufanie.

Czerwona lampka powinna nam się zapalić jednak w momencie, kiedy mieliśmy otworzyć rzekomą fakturę. W załączniku do wiadomości zamieszczone było bowiem archiwum RAR, a nie jak zawsze w takich przypadkach - plik o rozszerzeniu PDF.

Złośliwy skrypt

Otwarcie plików grozi poważnymi konsekwencjami dla ofiary. Wszystko za sprawą metody zastosowanej przez oszustów, która omija mechanizmy antywirusowe.

Ściągany przez ofiarę spakowany folder zawiera bowiem dwa inne pliki - kolejne archiwum (zabezpieczone hasłem) oraz plik tekstowy z informacją o haśle. I to właśnie po odpakowaniu drugiego archiwum ofiara można uruchomić złośliwy skrypt na swoim komputerze.

Na co pozwala owy skrypt? Jak wskazuje Zaufana Trzecia Strona, potrafi on połączyć się do zdefiniowanego serwera przestępcy i wykonywać jego żądania. Posiada także mechanizmy zapewniające jego "przeżywalność" oraz sprytne mechanizmy rozprzestrzeniania się (np. przez napędy USB).

Sam złośliwy skrypt wyposażony jest dodatkowo w podstawowy zestaw komend, ale są one wystarczające, aby przeprowadzić dalsze operacje na komputerze, takie jak instalacja innego złośliwego oprogramowania, wykradzenie lub zniszczenie danych użytkownika - czytamy.

Co zrobić?

Istnieją jednak pewne sposoby walki ze złośliwym skryptem. Należy jednak w takiej sytuacji zwrócić uwagę na to, czy w momencie otwierania załącznika mieliśmy podłączone do naszego komputera urządzenie USB.

Gdy w systemie zainstalowany jest "jedynie" złośliwy skrypt, w pierwszym kroku powinniśmy uruchomić "Menedżera zadań", odszukać proces "wscript.exe", kliknąć na nim prawym przyciskiem myszki i wybrać opcję "Zakończ proces".

To jednak nie koniec. Należy ponadto otworzyć edytor rejestru (start>uruchom i wpisać refedit.exe), a następnie skasować klucze: "HKCU Software Microsoft Windows CurrentVersion Run TFR0ELUFV8" oraz "HKLMvjw0rm". Konieczne jest również usunięcie skryptu z katalogów: "C:UsersAppData Roaming Microsoft Windows Start Menu Programs Startup" oraz "C: Users AppData Local Temp" - wskazuje Zaufana Trzecia Strona.

Wówczas do poprawnego zakończenia czyszczenia pozostaje już tylko reset komputera. Jeżeli w momencie otwierania rzekomej faktury mieliśmy podłączony dysk USB lub pendrive, mechanizm czyszczenia jest nieco inny.

Wówczas należy włączyć pokazywanie plików oraz folderów ukrytych i systemowych oraz rozszerzenia plików, a następnie przejść do głównego katalogu napędu USB. Potem trzeba odnaleźć złośliwy plik JS i go skasować.

Ponadto konieczne jest również usunięcie wszystkich skrótów (*.lnk) do plików i katalogów znajdujących się na napędzie USB. Branżowy portal zauważa dodatkowo, że skróty utworzone są także w podkatalogach, z których także trzeba je wyczyścić.

Zobacz. Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje w raporcie NIK (wideo z 16.05.2016 r.).

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Autor: mb/gry / Źródło: Zaufana Trzecia Strona, tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Pozostałe wiadomości

Fabryki w Chinach odnotowały największy spadek aktywności od 16 miesięcy - podała Agencja Reutera. Analitycy podkreślają, że choć pesymistyczne nastroje mogą wyolbrzymiać wpływ ceł Donalda Trumpa, to i tak Chiny znajdują się pod rosnącą presją gospodarczą.

Pierwsze oznaki tego, jak cła Trumpa uderzają w Chiny

Pierwsze oznaki tego, jak cła Trumpa uderzają w Chiny

Źródło:
Reuters, PAP

Po upływie pięciu lat od ostatniej transakcji klienta, banki będą miały obowiązek sprawdzić, czy klient żyje - wynika z projektu nowelizacji Prawa bankowego, który został opublikowany w środę. Celem tej zmiany jest umożliwienie spadkobiercom szybszego uzyskiwania informacji o środkach zgromadzonych w bankach.

"Uśpione konta" w bankach. Nowy obowiązek

"Uśpione konta" w bankach. Nowy obowiązek

Źródło:
PAP

Ministerstwo Finansów przekazało, że podatnicy złożyli już ponad osiem milionów deklaracji podatkowych za rok 2024 w usłudze Twój e-PIT. Resort przypomniał, że środa jest ostatnim dniem na rozliczenie się z fiskusem.

Ważny termin dla podatników

Ważny termin dla podatników

Źródło:
PAP

Większość potencjalnych nabywców uważa, że ceny mieszkań wzrosną, choć w ostatnich miesiącach odsetek ten spada - wynika z raportu Otodom. Podwyżek najczęściej spodziewają się osoby młode.

Rynek podzielił się na dwa obozy. Raport

Rynek podzielił się na dwa obozy. Raport

Źródło:
PAP

Ministerstwo Finansów poinformowało o złożeniu przez Polskę wniosku o unijną klauzulę wyjścia. Chodzi o wydatki na obronność. Klauzula pozwala na zwiększenie wydatków mimo obejmującej Polskę procedury nadmiernego deficytu.

Resort finansów: Polska złożyła wniosek o unijną klauzulę wyjścia

Resort finansów: Polska złożyła wniosek o unijną klauzulę wyjścia

Źródło:
PAP

Przed południem hakerzy zaatakowali System Rejestrów Państwowych, ale atak został odparty - podał RMF FM. Nadal mogą występować trudności z działaniem mObywatela, rozliczaniem podatków czy rejestracją samochodów. Resort cyfryzacji poinformował o "przejściowych trudnościach z dostępem do niektórych usług publicznych".

Atak hakerski na rządowy system. Jest oświadczenie resortu cyfryzacji

Atak hakerski na rządowy system. Jest oświadczenie resortu cyfryzacji

Źródło:
PAP, tvn24.pl

Akcje spółek Rafako i Rafamet kontynuują w środę gwałtowne wzrosty. Premier Donald Tusk zapowiedział we wtorek udzielenie firmom ponad 700 milionów złotych wsparcia poprzez Agencję Rozwoju Przemysłu (ARP).

Kursy akcji wystrzeliły po zapowiedzi Donalda Tuska

Kursy akcji wystrzeliły po zapowiedzi Donalda Tuska

Źródło:
PAP

Inflacja w kwietniu 2025 roku wyniosła 4,2 procent rok do roku - podał w szybkim szacunku Główny Urząd Statystyczny (GUS). W porównaniu z poprzednim miesiącem ceny wzrosły o 0,4 procent.

Nowe dane o inflacji

Nowe dane o inflacji

Źródło:
tvn24.pl, PAP

Kraje uznawane za drogie stały się bardziej atrakcyjne dla polskich turystów. Na preferencje i wybór kierunku na wakacje wpłynęło to jednak nieznacznie - wskazał "Puls Biznesu".

Dokąd na wakacje? "Królują trzy klasyki"

Dokąd na wakacje? "Królują trzy klasyki"

Źródło:
PAP

Trybunał Sprawiedliwości Unii Europejskiej orzekł, że Malta naruszyła unijne prawo, oferując obywatelstwo za inwestycje. Zdaniem TSUE nabycie obywatelstwa nie może być elementem transakcji handlowej.

Obywatelstwo za inwestycje. Decyzja TSUE

Obywatelstwo za inwestycje. Decyzja TSUE

Źródło:
PAP

Firma UPS poinformowała, że planuje zwolnić 20 tysięcy pracowników i zamknąć 70 oddziałów - przekazała w oświadczeniu dyrektorka generalna UPS Carol Tome. Powodem ma być ograniczenie liczby przesyłek, jakie dostarczała z firmy Amazon.

Gigant chce zwolnić 20 tysięcy pracowników

Gigant chce zwolnić 20 tysięcy pracowników

Źródło:
PAP, Reuters

W rok liczba osób w wieku produkcyjnym zmalała o 151 tysięcy - podał Główny Urząd Statystyczny (GSU). Przyczyną tego zjawiska jest starzenie się społeczeństwa oraz mniejsza liczba młodych zasilających wiek produkcyjny.

Niepokojący raport GUS

Niepokojący raport GUS

Źródło:
PAP

W 2024 roku prawie 42 tysiące ojców skorzystało z urlopu rodzicielskiego. To 11-krotnie więcej niż w 2022 roku - podał Zakład Ubezpieczeń Społecznych (ZUS).

11-krotny wzrost w dwa lata. Zaskakujące dane ZUS

11-krotny wzrost w dwa lata. Zaskakujące dane ZUS

Źródło:
PAP

Wang Yi, szef chińskiej dyplomacji skrytykował politykę handlową USA podczas spotkania ze swoimi odpowiednikami z państw BRICS. Zaapelował też o sprzeciw wobec "protekcjonizmu" Stanów Zjednoczonych.

"Jeśli będziemy ustępować, to dręczyciel stanie się bardziej agresywny"

"Jeśli będziemy ustępować, to dręczyciel stanie się bardziej agresywny"

Źródło:
PAP, China Daily

Ponad 700 milionów złotych zostanie przekazanych do Agencji Rozwoju Przemysłu (ARP), która wykorzysta te środki, by pomóc spółkom Rafako i Rafamet - przekazał premier Donald Tusk.

Rafako dostanie pomoc rządową. Donald Tusk podał kwotę

Rafako dostanie pomoc rządową. Donald Tusk podał kwotę

Źródło:
PAP

Partia Liberalna Kanady (LPC) wygrała wybory parlamentarne. Lider ugrupowania i urzędujący premier Mark Carney podkreślił, że Kanada musi ambitnie podejść do kryzysu i stawić czoło groźbom prezydenta USA Donalda Trumpa.

"Przetrwaliśmy szok związany ze zdradą USA"

"Przetrwaliśmy szok związany ze zdradą USA"

Źródło:
PAP

Prezydent Donald Trump zmienia zdanie w sprawie wprowadzonych przez siebie ceł. Teraz chce wycofać się z dodatkowych taryf na części sprowadzane z zagranicy i wykorzystywane w produkcji aut w USA - podał "Wall Street Journal".

Cła Donalda Trumpa. Prezydent USA zmienia zdanie

Cła Donalda Trumpa. Prezydent USA zmienia zdanie

Źródło:
PAP

Sekretarz skarbu USA Scott Bessent poinformował w poniedziałek, że wkrótce dojdzie do porozumienia handlowego z niektórymi państwami. Dodał, że chęć negocjacji w sprawie ceł wyrażają także Chiny, dlatego "nie martwi się o puste półki" w Stanach Zjednoczonych.

Sekretarz skarbu: nie martwię się o puste półki

Sekretarz skarbu: nie martwię się o puste półki

Źródło:
PAP

Prezydent Andrzej Duda podpisał nowelę opóźniającą do 1 października wejście w życie nowych taryf na prąd. Zdaniem resortu klimatu zmiany pozwolą na obniżkę cen energii po wygaśnięciu ceny maksymalnej.

Ceny prądu. Prezydent Andrzej Duda podpisał ustawę

Ceny prądu. Prezydent Andrzej Duda podpisał ustawę

Źródło:
PAP

Nową prezeską Polskiej Agencji Kosmicznej POLSA została Marta Ewa Wachowicz - przekazał resort rozwoju. Wachowicz ma wykształcenie w obszarze badań kosmicznych. Uzyskała stopień doktora nauk fizycznych w dziedzinie fizyki kosmicznej.

Nowa szefowa Polskiej Agencji Kosmicznej

Nowa szefowa Polskiej Agencji Kosmicznej

Źródło:
PAP

Od wtorku 6 maja w PKO BP zaczną obowiązywać domyślne limity dzienne na przelewy i płatności w serwisie iPKO - przekazał bank w komunikacie. Zmiany są wprowadzane, by dodatkowo zwiększyć bezpieczeństwo transakcji w internecie.

Duże zmiany dla klientów największego banku w Polsce

Duże zmiany dla klientów największego banku w Polsce

Źródło:
tvn24.pl