на самом деле обманка сделана не самыми выдающимися мошенниками - всё очень тупо и примитивно. Имея доступ к client-side скриптингу можно сделать всё то же самое без внедрения каких-то своих ненужных кнопок, просто перенаправив все существующие form.action.
Правило защиты от такого маскарада очень простое: никогда не вводить никакие пароли на сайтах оперирующих вашими деньгами, если в строке url не написано https и не горит соответствующая иконка в статус-баре