Jestli to vypadá nebo nevypadá jako útok nevíme, protože to jediné, co rozhoduje o tom, zda to je nebo není útok – tedy doménové jméno a to, zda je potvrzené důvěryhodným certifikátem – jsme se zatím nedozvěděli.
Doménové jméno je v pořádku. Ono to je v tom prvním postu tak nějak implicitně řečeno, ale chápu, že ta moje formulace vypadá, že jsme to nezkontrolovali. V tomhle byl třeba ten už zmíněný osobní certifikát lepší, protože jeho změna byla "velká událost."
Navíc v tomhle případě byl ten zmatek ještě umocněný tím, že osobní bankéř v bance uživatele přesvědčil ke změně loginu na mejlovou adresu (gmail; přesné podmínky a vysvětlení nevím). Uživatel se bránil, ale autoritě autority se neubránil :-) Takže z pohledu uživatele to vypadá 2x divně... Napřed při přihlášení zadá mejlovou adresu, potom sám zadává telefonní číslo, na které mu přijdou potvrzovací smsky, a potom zadává heslo. Z laického pohledu teď mají stránky všechny údaje, aby se před uživatelem mohly vydávat za banku.
Ale tím jsem ten dotaz nechtěl komplikovat, protože to bylo provedené osobně v bance (a uživatel o té změně věděl), login se dá v aplikaci pro bankovnictví změnit a zbytečně by to odvádělo pozornost jinam.