caas-crime Resecurity Cyber Crime Research

Smishing Triad: Den globala fabriken bakom SMS-bedrägerier och banktömningar

En internationell granskning avslöjar hur det cyberkriminella nätverket Smishing Triad byggt upp en industriell infrastruktur för automatiserade SMS-bedrägerier. Genom att erbjuda nyckelfärdiga paket (Crime-as-a-Service) till lokala bedragare har syndikatet legat bakom miljontals bluff-SMS som utger sig för att komma från PostNord, banker och transportmyndigheter, vilket resulterat i att bankkonton tömts inom loppet av minuter.

Smishing Triad: Den globala fabriken bakom SMS-bedrägerier och banktömningar

En internationell utredning ledd av säkerhetsföretaget Resecurity har kartlagt den inre strukturen hos Smishing Triad, ett välorganiserat transnationellt brottssyndikat som industrialiserat SMS-bedrägerier världen över. Nätverket fungerar som en kommersiell plattform för cyberbrott som en tjänst (caas-crime), där mindre tekniskt kunniga bedragare kan köpa färdiga attackpaket för att tömma bankkonton.

Syndikatets infrastruktur bygger på att kapa legitima telekom-gateways och utnyttja komprometterade SMPP-protokoll (Short Message Peer-to-Peer) för att sända ut hundratusentals SMS som ser ut att komma från betrodda avsändare såsom PostNord, DHL, Skatteverket eller Transportstyrelsen. Meddelandena uppmanar mottagaren att klicka på en länk för att ”betala en utebliven tullavgift” eller ”bekräfta ett paket”.

När offret klickar på länken styrs webbläsaren till en sofistikerad nätfiskesida som drivs via en så kallad omvänd proxy (Reverse Proxy, liknande EvilProxy). Denna teknik innebär att sidan i realtid kommunicerar med offrets riktiga bank och vidarebefordrar engångskoder (OTP) och sessionskakor direkt till bedragarna (phishing). Därmed sätts traditionell tvåfaktorsautentisering helt ur spel.

En central komponent i nätverkets framgång är deras helautomatiska penningtvättskedja. Efter att bankkontot komprometterats och överföringen genomförts, slussas kapitalet omedelbart genom decentraliserade likviditetspooler (DEX) och protokoll för gränsöverskridande kryptobryggor (Cross-Chain Bridges). Därefter säljs kryptovalutan via peer-to-peer-handlare i Sydostasien och Östeuropa mot lokala valutor på mindre än tio minuter från det att offret klickade på SMS-länken.

Pengarna slussas därefter omedelbart ut genom ett nätverk av så kallade målvakter (Money Mules) och växlas inom några minuter till kryptovalutor på oreglerade handelsplatser för att försvåra spårning (digital-evidence).

En central komponent i nätverkets framgång är deras sofistikerade penningtvättskedja. Efter att bankkontot komprometterats och överföringen genomförts, slussas kapitalet omedelbart genom decentraliserade likviditetspooler (DEX) och protokoll för gränsöverskridande kryptobryggor (Cross-Chain Bridges). Därefter säljs kryptovalutan via peer-to-peer-handlare i Sydostasien och Östeuropa mot lokala valutor. Denna helautomatiska process tar ofta mindre än tio minuter från det att offret klickat på SMS-länken till dess att pengarna är oåterkalleligen borta ur det traditionella banksystemet.

Detta bör drabbade privatpersoner och företag göra nu

  • Klicka aldrig på länkar i oväntade SMS: Myndigheter, postombud och banker skickar aldrig SMS med direktlänkar till inloggnings- eller betalsidor. Gå alltid direkt till organisationens officiella app eller webbplats.
  • Spärra bankkort och konton omedelbart vid misstanke: Om du angett kortuppgifter eller loggat in via en länk i ett SMS, kontakta omedelbart bankens spärrservice och polisanmäl händelsen.
  • Gå över till hårdvarunycklar eller BankID med QR-kod: Undvik SMS-baserade engångskoder där det är möjligt; använd säkra inloggningsmetoder som kräver biometri eller fysisk avläsning.
  • Granska och polisanmäl obehöriga transaktioner: Spara skärmdumpar av SMS och nätfiskesidor som bevismaterial för polis och bankens bedrägeriutredare.

Evidence Rail

  • Bekräftat: Säkerhetsforskare har identifierat syndikatets servrar och bekräftat storskalig användning av omvända proxyservrar för att kringgå tvåfaktorsautentisering.
  • Rapporterat: Polismyndigheter i Europa och Norden rapporterar rekordstora belopp som stulits via SMS-bedrägerier kopplade till gruppens infrastruktur.
  • Ej bekräftat: Syndikatets ledarskikt tros operera från jurisdiktioner utan utlämningsavtal, vilket försvårar gripanden av huvudmännen.

Kort sammanfattning

  • Smishing Triad driver en global fabrik som säljer färdiga SMS-bedrägeripaket (Crime-as-a-Service) till kriminella.
  • Bluff-SMS om paketleveranser och obetalda avgifter leder till sidor som stjäl inloggningar och kringgår tvåfaktorsautentisering.
  • Användare varnas för att klicka på länkar i SMS; bankkunder uppmanas att omedelbart spärra kort vid misstänkta transaktioner.

Källor & Referenser

← Alla Nyheter Verktyg