Šta se desilo?

Bezbednosni istraživači su otkrili koordiniranu kampanju sa više fišing domena koji se predstavljaju kao platforme poznatih banaka, uključujući NLB. Sajtovi su optimizovani za mobilne uređaje i pretpostavlja se da se šire preko SMS poruka sa ciljem da prevare korisnike da unese pristupne podatke.

Koga pogađa?

Potencijalne žrtve su korisnici internet bankarstva i mobilnih aplikacija NLB banke i ostalih finansijskih institucija na Balkanu. Opasnost je posebno velika jer su fišing sajtovi prilagođeni za mobilne telefone, što čini verovatnim da se šire preko SMS poruka. Riziku su izloženi svi korisnici koji mogu biti navedeni da kliknu na sumnjive linkove iz tekstualnih poruka.

Kako se zaštititi?

  • Nikada nemojte kliktati na linkove iz SMS poruka od nepoznatih pošiljaoca, čak i ako izgledaju kao poruke od vaše banke
  • Pristupite bankarskim servisima samo preko zvaničnih aplikacija ili web stranica koje ste sami uneli u preglednik
  • Proverite adresu u adresnoj liniji - fišing sajtovi često koriste sličnih imena sa malim razlikama
  • Nikada ne delite pristupne podatke, PIN kodove ili OTP kodove sa bilo kim preko poruka ili poziva
  • Prijavite sumnjive SMS poruke vašoj banci i regulatornim organima
  • Koristite jaku autentifikaciju i omogućite dvofaktorsku zaštitu kada je dostupna

Tehnički detalji

Fišing infrastruktura koristi domene kao nib-ba[.]click, nib-bh[.]click, nlb-ba[.]click, otpbanka[.]click i mbank-otp[.]click. Većina domena bila je hostovana na IP adresi 193.148.56.67, dok se mbank-otp[.]click premestio na 185.53.179.128. Zarobljeni podaci se prosleđuju preko POST zahteva na putanje kao /client/hub/l.php, a pretpostavlja se da napadači pokušavaju da preuzmu kredencijale iz e-bankarskih i mobilnih bankarskih naloga.

Zašto je važno za region

Ovaj tip fišing kampanja predstavlja ozbiljan problem na Balkanu gde su mobilne banke postale primarni kanal za pristup finansijskim servisima. Napadači često ciljaju poznate regionalne banke jer znaju da većina građana koristi njihove usluge. Pošto se kampanja širi preko SMS poruka - kanala koji je teško kontrolisati - rizik od uspešne prevare je značajan za sve korisnike finansijskih institucija u Zapadnom Balkanu.

Preporuka Sajber Radara

Svim korisnicima navedenih banaka preporučujemo da odmah provere sve SMS poruke sa linkovima iz 2025. godine i da ih ne otvaraju. Javite sumnjive poruke vašoj banci i nadležnim organima kako bi se infrastruktura brže suspendovala.