En internationell etterforskning ledd av säkerhetsföretaget Resecurity har kartlagt den inre strukturen hos Smishing Triad, ett välorganiserat transnationellt brottssyndikat som industrialiserat SMS-bedrägerier världen över. Nätverket fungerar som en kommersiell plattform för cyberbrott som en tjänst (caas-crime), där mindre tekniskt kunniga bedragare kan köpa färdiga attackpaket för at tömma bankkonton.
Syndikatets infrastruktur bygger på at kapa legitima telekom-gateways og utnyttja komprometterade SMPP-protokoll (Short Message Peer-to-Peer) för at sända ut hundratusentals SMS som ser ut at komma från betrodda avsändare såsom PostNord, DHL, Skatteverket eller Transportstyrelsen. Meddelandena uppmanar mottagaren at klicka på en länk för at ”betala en utebliven tullavgift” eller ”bekräfta ett paket”.
När offret klickar på länken styrs webbläsaren till en sofistikerad nätfiskesida som drivs via en så kallad omvänd proxy (Reverse Proxy, liknande EvilProxy). Denna teknik innebär at sidan i realtid kommunicerar med offrets riktiga bank og vidarebefordrar engångskoder (OTP) og sessionskakor direkt till bedragarna (phishing). Därmed sätts traditionell tvåfaktorsautentisering helt ur spel.
En central komponent i nätverkets framgång er deras helautomatiska penningtvättskedja. Efter at bankkontot komprometterats og överföringen gjennomført, slussas kapitalet omedelbart genom decentraliserade likviditetspooler (DEX) og protokoll för gränsöverskridande kryptobryggor (Cross-Chain Bridges). Därefter säljs kryptovalutan via peer-to-peer-handlare i Sydostasien og Östeuropa mot lokala valutor på mindre än tio minuter från det at offret klickade på SMS-länken.
Pengarna slussas därefter omedelbart ut genom ett nätverk av så kallade målvakter (Money Mules) og växlas inom några minuter till kryptovalutor på oreglerade handelsplatser för at försvåra spårning (digital-evidence).
En central komponent i nätverkets framgång er deras sofistikerade penningtvättskedja. Efter at bankkontot komprometterats og överföringen gjennomført, slussas kapitalet omedelbart genom decentraliserade likviditetspooler (DEX) og protokoll för gränsöverskridande kryptobryggor (Cross-Chain Bridges). Därefter säljs kryptovalutan via peer-to-peer-handlare i Sydostasien og Östeuropa mot lokala valutor. Denna helautomatiska process tar ofta mindre än tio minuter från det at offret klickat på SMS-länken till dess at pengarna er oåterkalleligen borta ur det traditionella banksystemet.
Detta bör rammede privatpersoner og bedrifter göra nu
- Klicka aldrig på länkar i oväntade SMS: myndigheter, postombud og banker skickar aldrig SMS med direktlänkar till inloggnings- eller betalsidor. Gå alltid direkt till organisationens officiella app eller webbplats.
- Spärra bankkort og konton omedelbart vid misstanke: Om du angett kortuppgifter eller loggat in via en länk i ett SMS, kontakta omedelbart bankens spärrservice og polisanmäl händelsen.
- Gå över till hårdvarunycklar eller BankID med QR-kod: Undvik SMS-baserade engångskoder där det er möjligt; använd säkra inloggningsmetoder som krever biometri eller fysisk avläsning.
- Granska og polisanmäl obehöriga transaktioner: Spara skärmdumpar av SMS og nätfiskesidor som bevismaterial för polis og bankens bedrägeriutredare.
Evidence Rail
- Bekräftat: Säkerhetsforskare har identifierat syndikatets servrar og bekräftat storskalig användning av omvända proxyservrar för at kringgå tvåfaktorsautentisering.
- Rapporterat: Polismyndigheter i Europa og Norden rapporterar rekordstora belopp som stulits via SMS-bedrägerier kopplade till gruppens infrastruktur.
- Ej bekräftat: Syndikatets ledarskikt tros operera från jurisdiktioner utan utlämningsavtal, vilket försvårar gripanden av huvudmännen.
Kort sammanfattning
- Smishing Triad driver en global fabrik som säljer färdiga SMS-bedrägeripaket (Crime-as-a-Service) till kriminella.
- Bluff-SMS om paketleveranser og obetalda avgifter leder till sidor som stjäl inloggningar og kringgår tvåfaktorsautentisering.
- Användare varnas för at klicka på länkar i SMS; bankkunder uppmanas at omedelbart spärra kort vid misstänkta transaktioner.