“Küll aga tasub klientidel meile alati märku anda, kui märgatakse oma kontol kahtlaseid tehinguid. Tegemist oli suurema andmete õngitsuskampaaniaga, kus kasutati ära LHV brändi. LHV panga nimel levitati rämps-sõnumeid ehk SMS-e, mis meelitasid pahaaimamatut klienti avama sõnumiga kaasas olevat linki. Link suunas petulehele, mis meenutas LHV internetipanka, meelitas kasutajat Mobiil-ID või Smart-ID vahendusel panka sisenema. Kui klient sisestas enda kasutajatunnuse ja PIN-id, püüdsid petturid samal ajal kliendi nimel internetipanka siseneda ning makseid sooritada,” ütles ta.
Hallase sõnul oli see ilmekas juhtum sellest, miks tuleb Smart-ID või Mobiil-ID PINe väga hoolikalt kaitsta ning alati veenduda, et telefonis enne kinnitamist näidatav kontrollkood vastaks interneti- või mobiilipanga lehel kuvatud koodile.
RIA: kurjategijate eesmärk oli sooritada maksetehing
RIA intsidentide käsitlemise osakonna (CERT-EE) juhi Tõnu Tammeri sõnul jõudis informatsioon rünnakust RIAni reedel enne kella 13 ning koheselt informeeriti sellest LHV panka ja samuti saadeti palved veebilehte majutavatele teenust pakkuvale ettevõttele, et nad sulgeksid õngitsuskampaanias kasutatava lehe ja lingi.
“Esialgsel hinnangul oli kurjategijate eesmärk logida sisse inimese internetipanka ning sooritada maksetehing. Selleks, et kurjategija saaks seda inimese nimel teha, pidi inimene sisestama oma nutiseadmes nii PIN1- kui ka PIN2-koodi. Kui inimene ei pööranud tähelepanu kontrollkoodidele ning tehtavatele toimingutele, siis pääseski kurjategija inimese nimel internetipanka ja sai sooritada makse,” ütles Tammer.
CERT-EE juht rõhutab, et internetipanka või ka mujale keskkonda sisenemisel ei küsita kunagi PIN2-koodi.
“PIN2-koodi sisestamine on võrdne paberile kirjutatud allkirjaga. Just selle pärast peab iga inimene PIN2-koodi sisestamisel alati väga selgelt teadma, millele alla kirjutatakse: olgu selleks siis maksekorraldus pangas või digitaalselt allkirjastatud taotlus riigile. Selleks, et sellised ründed nurjuksid, palun inimestel võtta aeg kontrollkoodide võrdlemiseks ja veenduda, et allkiri antakse õige toimingu raames,” lisas ta.