Vytisknout  Uložit  Poslat 
DigiWeb.iHNed.cz  19. 2. 2003  08:31

Princip podvodného volání na číslo 900 609 907 u poškozeného

Detailní popis od jedné z obětí podvodného Adult Dialeru, který může pomoci dalším postiženým. Je zde jasně vidět rozdíl mezi legitimními Adult Dialery a tímto podvodným.

Upozornění redakce DigiWeb.cz - následující popis pochází od jedné z obětí podvodného Adult Dialeru a shoduje se s anylýzami, které DigiWeb.cz provedl vlastními silami (vzorek podvodného Adult Dialeru má k dispozici pod zcela jiným názvem). Následující popis nebyl nijak měněn ani opravován. Pokud jste se stali obětí tohoto nebo podobného programu (či aktivity), DigiWeb.cz může zprostředkovat kontakt s dalšími postiženými, kteří podávají trestní oznámení - v takovém případě nás kontaktujte na digiweb@ihned.cz a uveďte co nejvíce detailů o svém případu.

Hlavní podvodný program je malý spustitelný program vytvořený v Borland C++. Jméno bylo vytvořeno s využitím vlastnosti dlouhých jmen souborů v systému WINDOWS, tozn. začátek jména souboru je nic neříkající směs 10 čísel a znaků, pak je 14 mezer a teprve pak vlastní logické jméno ve tvaru ShowPostcard. Vyhledání tohoto programu v počítači podle jména je tímto znesnadněno, protože ve většině oken na obrazovce se zobrazí jen první část nic neříkajícího jména a několik mezer:

„0O2e54ab4c ShowPostcard.exe“

Více o ADULT DIALER problému

Praktické zkušenosti s vysokým telefonním účtem
Autentická zkušenost jedné z obětí podvodných Adult Dialerů by měla být poučením pro všechny internetové uživatele.

Nebezpečné webové stránky v praxi
Podvodné Adult dialery zaplavily od prosince český Internet. Čeští porno webmásteři si libují, behem několik týdnů se jejich příjmy mohou vyšplhat o několik desítek tisíc korun.

Nebezpečné webové stránky v praxi (2)
Na dalším příkladu Adult obsahu si ukážeme, jak je možné sdělit veškeré podmínky (3600Kč za hodinu), ale přesto je sdělit tak, aby byly minimálně viditelné. Pokud jste svůj telefonní účet pořídili přes www.impeko.cz, je to nejspíše opravdu jenom váš problém.

Podvodné programy utrácejí za váš telefon
Čerstvé varování Českého Telecomu a několik případů telefonních účtů ve výši desítek tisíc korun. Taková je bilance rozmáhajícího se výskytu programů měnících nastavení vašeho připojení k Internetu...

Co je to ADULT DIALER (POOH.CZ)
aneb poznejte své přátele i nepřátele. Výši svého telefonního účtu se můžete divit až později

Pozor na podvodné stránky (POOH.CZ)
obsahující podvodné Active-X tvářící se nevinně a přitom schopné pumpovat váš telefonní účet.

Program se při prvním spuštění zapíše do registrů systému WINDOWS a tím se usadí v systému, dále okamžitě zruší aktuální připojení k internetu a vzápětí připojení znovu obnoví příkazem ATDT, ovšem nepoužije číslo výchozího poskytovatele, ale vytočí číslo Žluté linky 900 609 907. Aby zmátl uživatele, na obrazovku v průběhu připojování vypíše oznam: „Otevírám stránku, prosím čekej,“

Tato činnost je patrná pouhým nahlédnutím do spustitelného kódu programu (výřez z kódu):

ZeroDialClass·Űö·BTATIC »tneÉExŰżÝÚplĽ ovírá st nŰ˙Vâku,7sím čekej.n­űo msctls_g1L32ďţ
ĂM 3.165.88$odem˛…… d * 90060 ˙ů¶97 56 MS S\sB[xk }if [e1Zk{ٶ://O25)Űa»/webcam ip!w

Dojde-li v budoucnosti k připojení na internet s využitím služeb libovolného poskytovatele, program okamžitě zaktivuje svoji činnost, zruší právě navázané připojení k internetu a připojí se na „své“ číslo 900 609 907. Tímto stylem může program páchat škodu až do svého odhalení nebo do doby své samodestrukce, což ale nelze zjistit z kódu programu bez jeho zpětné dekompilace.

Internetová prezentace:

Byla vytvořena podvodná stránka v kódu HTML a byla publikována v síti internet na adresách:

  • http://www.impeko.cz/postcards/?action=get_postcard&id=zc3fx4tj
  • http://eve.bohemia.net/?type=0E&action=get_postcard&id=zc3fx4tj

Cizím osobám byla zaslána na jejich e-mailovou adresu zpráva s klamavým obsahem, text zprávy:

Byla Vám zaslána pohlednice (malý náhled obrázku – odkaz na stránku viz výše), vyzvedněte si ji zde (stejný odkaz na stránku – viz výše), pokud si pohlednici do dvou týdnů nevyzvednete, bude vymazána

Kliknutím na náhled obrázku nebo na adresu k vyzvednutí pohlednice dojde k aktivaci podvodného programu a uživatel je vyzván k otevření daného programu, kterým bude mít možnost prohlídnout si pohlednici – což má ale za následek připojení počítače na číslo Žluté linky.

Celá prezentace byla vytvořena s jasným úmyslem podvodu, oklamání uživatele a získání peněz, byly použity jednoduché metody, jak co nejvíc zakrýt vlastní podvodnou činnost a tím oklamat.

Použité metody k oklamání uživatele:

1) Emailová zpráva vypadala jako zpráva registrovaného uživatele (neexistující vymyšlené jméno – František Horáček).

2) Internetová prezentace byla vytvořena s úmyslem poškodit uživatele, neobsahuje totiž nic jiného.

3) Logo stránek je graficky vyvedeno jako server pro zasílání pohlednic - v dnešní době často využívané služby.

4) Pohlednice byla zaslána za účelem aktivace podvodného programu a jeho nahrání na počítač uživatele.

5) Podvodně skryté jméno programu pro znesnadnění jeho nalezení v případě jeho vyhledávání podle jména.

6) Klamavé pojmenování programu jako SHOWPOSTCARD (překlad z angličtiny: Prohlížení pohlednice).

7) Místo prohlížení pohlednice je bez vědomí uživatele stažen ze sítě a aktivován na jeho počítači podvodný program.

8) Použité speciální prvky HTML kódu NO CACHE (neukládat) běžně nepoužívané, jsou zde použité pro zákaz zápisu informací na disk uživatele:

meta http-equiv="Pragma" Content="no-cache"
meta http-equiv="Cache-Control" Content="no-cache"

9) Použité speciální prvky HTML kódu HIDDEN (skrýt) běžně nepoužívané, jsou zde použité pro zákaz zobrazení informací na monitoru uživatele:

input type="hidden" name="referer" value="http://eve.bohemia.net/?type=0E&action=get_postcard&id=zc3fx4tj"

10) Použité speciální prvky HTML kódu EXPIRES (doba platnosti) běžně nepoužívané, jsou zde použité pro výmaz informací z disku uživatele po uplynutí zadané doby (zde nesmyslný rok 1900, tedy okamžitý výmaz):

meta http-equiv="Expires" Content="Fri, Jan 01 1900 00:00:00 GMT"

11) Použité speciální prvky HTML kódu REFRESH (obnovit) běžně používané s časovou prodlevou a upozorněním uživatele pro přesměrování na jiné stránky z důvodu přestavby serveru, poruchy, změny hardware nebo software apod., zde použito pro okamžité (prodleva 0 vteřin) přesměrování uživatele bez jeho vědomí na stránky s podvodným obsahem:

meta http-equiv="Refresh" Content="0; Url=http://www.impeko.cz/postcards/?action=get_postcard&id=zc3fx4tj"

12) Snaha zakrýt a odpoutat pozornost uživatele v okamžiku aktivace programu a změně připojení na Žlutou linku.

13) Uživatel není informován o změně připojení ani o tom, že cena tarifu nového připojení bude mnohonásobně vyšší.

14) Aktivace podvodného programu je skrytě nabízená jako prohlídnutí zaslané pohlednice.

15) Žlutá linka běžně slouží jako klasická telefonní linka pro poradenství, pro charitativní účely apod., linka s číslem 900 609 907 byla ale vytvořena jako modemové připojení s cílem simulovat připojení do internetu. Žlutá linka byla zaregistrována jako nejdražší typ s cílem získat co největší obnos peněz od oklamaných uživatelů.

16) Na adrese http://www.impeko.cz je záměrně prezentována stránka s upozorněním na zastavení serveru:

Impeko Free Hosting Server
Omluvte prosím dočasné odstavení služby.

ale odkaz na podvodnou stránku na tomto serveru přesně specifikovaný v odkazech zasílaných e-mailem

http://www.impeko.cz/postcards/?action=get_postcard&id=zc3fx4tj

byl dlouhou dobu neustále funkční (možná, že s jiným id dodnes stále funguje). Upozornění o odstavení služby mělo za cíl zmást ty uživatele, kteří začali pátrat po příčinách, aby nabyli dojmu, že server už nefunguje a nebezpečí podvodného připojení tak nehrozí.

Roman Z.


DigiWeb.iHNed.cz
Autor/ři:  Daniel Dočekal

přidej mezi ETARGET odkazy »

Kontextové odkazy ETARGET


Názory čtenářů
J.S. 22.10. 11:37
Corina 14.4. 21:06
Ivan 27.3. 14:06
NP 7.4. 12:34
Poškozený 26.3. 23:48
Zajdee 23.3. 12:12
Pavel 20.3. 07:33
Modern 10.3. 02:09
FM 26.2. 15:52
NP 7.4. 12:55
RomanZa 22.2. 12:26
Erix 14.3. 17:12
Parallaxis 24.2. 09:42
anonym 19.2. 14:48
parallaxis 19.2. 14:46
Roman Zahrad. 4.4. 22:54
Megy 19.2. 12:28
Xray 21.2. 17:52
Petr 19.2. 11:46
jirka 19.2. 12:58
yarex 20.2. 10:00
parallaxis 20.2. 10:57

Autorská práva vykonává vydavatel. Jakékoli užití částí nebo celku, zejména rozmnožování a šíření jakýmkoli způsobem (mechanickým nebo elektronickým) i v jiném než českém jazyce bez písemného svolení vydavatele je zakázáno.