„Mivel mostanában rengeteg embert vernek át Facebookon ezzel a messengeren keresztül átküldött üzenettel, ami egy PDF fájlnak álcázott linket is tartalmaz, elkértem egy ismerőstől küldje már át az üzenetet nekem is, hogy megnézzem, hogyan csinálják és mi történik pontosan. A lényeg, hogy a META soha nem küld üzenetet messengeren keresztül és semmire nem szabad kattintani!
Mivel nem biztos, hogy mindenki végigolvassa ezt a kis írást, rögtön itt leírom, hogy mi történik, ha valaki rákattint az általam megvizsgált üzenetben található PDF-re (ami igazából nem PDF fájl): A támadó bejut a facebook profilba. Ott, ha okos a támadó, egy ideig nem csinál semmit, de általában átnevezi a felhasználót valami olyan névre, ami a META-ra utal (például Meta Support Center, Meta Ads, stb). Ha ez megvan elkezdi ugyanazt az üzenetet küldözgetni a profil ismerőseinek is. Akik szintén áldozatul esnek. A facebook előbb-utóbb észleli ezt, és ideiglenesen letiltja az üzenetküldést, vagy akár az egész profilt. Csak addigra már rengeteg felhasználót átvert. Aztán az átvert profilok szintén rengeteg más felhasználót fertőznek meg. Ezért rendkívül hatékonyan és gyorsan terjed. A lényeg igazából ez.
Ezután keresnek meg engem, én meg váltogatom vissza a neveket, meg tisztítom a profilokat stb. Csak ez már sokszor pénzbe kerül (felajánlható 13 eurónak megfelelő összeg, de nem kötelező kb. 12.000 Ft), mivel én sem levegőn élek. És csak az utóbbi egy hétben rengeteg ilyen csalás áldozatának kellett segítenem. Ezért mondom mindig újra és újra, hogy: INKÁBB KÉRDEZZ, MINTSEM FIZESS! A tanácsadás ugyanis ingyenes, rám szabad írni privátban! Aki nem tud, mert üzenetküldés tiltva van neki messengeren, az pedig az office@benkosoft.net e-mail címre tud írni.
Itt jön a technikásabb rész: megpróbálom átlagfelhasználók számára is érthetően elmagyarázni lépésről lépésre (már amennyire tőlem telik), hogy mi is történik pontosan. De a lényeg, hogy a META soha nem küld üzenetet messengeren keresztül és semmire nem szabad kattintani! Először érkezik a messengeren keresztül valamilyen üzenet, hogy valamilyen súlyos szabálysértést követtetek el, és igazolnotok vagy bizonyítani kell valamit, és ehhez kattintani kell valamilyen linkre, vagy jelen esetben egy teljesen okésnak tűnő PDF dokumentumra.
A PDF-es változat cselesebb, mint a sima linkes változat, mert teljesen úgy néz ki az üzenetben, mint egy valódi PDF dokumentum. A fájl neve az általam vizsgált esetben ez volt: „Ellenőrző-fájl-.pdf” Ez egy tipikus magyar nyelvű csali‑név, amit mostanában sok Messenger‑es csalás használ. Ha jobb egérgombbal kattint valaki számítógépen a PDF fájlra akkor le lehet kérni hova is mutat a link. Ezt most nem szúrom be ide, nehogy Facebook elnézzen valamit és azt higgye én is terjesztem.
A link útvonalában ez is látszódik:
.../620585057_1422257599603518_2517376272555174413_n.pdf/
Ebből már látszódik, hogy ez a link nem közvetlenül egy PDF fájlra mutat, hanem ez igazából egy PDF fájlnak álcázott csapda (igazából valamilyen a facebookon kívüli linkre visz, ahol lefuttat valamilyen kódot, ha rákattintasz messengerben). A lényeg, hogy messengerben teljesen úgy néz ki, mintha tényleg egy PDF fájlt küldött volna valaki, pedig szó sincs ilyesmiről. A valódi PDF‑ek soha nem szerepelnek olyan útvonalban, ami "/valami....pdf/" végződésű, itt az utolsó karakterre; azaz a "/" karakterre gondolok. Ez már egy jele annak, hogy ez a "PDF" valójában egy HTML oldal vagy átirányító, vagy hasonló.
A másik trükk az, hogy a domain valódi, ugyanis a "cdn.fbsbx.com" tényleg a Meta (Facebook) egyik fájlkiszolgálója, de ettől még lehet veszélyes. És ezt használják ki a csalók. HTML fájlokat töltenek fel, amiket PDF‑nek álcáznak. A Messenger pedig csak PDF‑előnézetet mutat, de valójában linket nyitsz meg, nem pedig egy PDF fájlt. A CDN kiszolgálja a csaló tartalmát, mintha az normális lenne. De attól, hogy a domain valódi, a tartalom még lehet rosszindulatú!
(A link paraméterei is arról árulkodnak, hogy ez nem egy igazi fájl.
Néhány ilyen gyanús rész: _nc_eui2=...
Ezt eredetileg biztonsági célra használják, de a csalók átirányításra használják. _nc_ohc, _nc_oc, _nc_gid
Ezek munkamenet‑ és útvonal‑azonosítók, nem jellemzőek sima fájlletöltésre. oe=697AECF8
Ez egy lejárati kód. A csalók szeretik az ilyen ideiglenes linkeket, mert később nem lehet őket jelenteni. dl=1
Ez kényszerített letöltést vagy automatikus megnyitást okoz.)
Gyakran használják arra, hogy a böngésző HTML‑t nyisson meg PDF‑nek álcázva.
Az üzenet felépítése is pontosan olyan, mint a Messenger‑es csalásoknál általában:
- "Ezen te vagy a videón?" típusú csalások
- Hamis számlák (számla.pdf vagy invoice pdf)
- Hamis "biztonsági ellenőrzés" fájlok
- HTML‑alapú adathalász oldalak PDF‑nek álcázva
A sürgető, szinte fenyegető üzenet, a magyar fájlnév, a furcsa PDF‑útvonal és a Meta CDN paraméterei mind csalásra utalnak.
Mi lehet a valódi tartalom?
A link szinte biztosan az alábbiak egyike:
Adathalász oldal PDF‑nek álcázva
- Hamis Facebook bejelentkezést mutat
- Ellopja a jelszavad
- Továbbküldi a csalást az ismerőseidnek
Átirányítás kártékony oldalra
- Hamis videólejátszó
- Hamis böngészőfrissítés
- Hamis biztonsági ellenőrzés
JavaScript‑es adatlopó HTML‑ként fut, de PDF‑nek álcázzák. Az ilyen típusú csalások nagyon nagy arányban elérik a céljukat, a kockázati szint nagyon magas. Ezért mindig nagyon ügyelni kell!"
Barátsággal: Benkő "Elfajzott" Szabolcs
Tovább információ, vagy segítségkérés: https://www.facebook.com/groups/feherpavianhacker