Por lo que se, actuan de la siguiente manera:
1.- Al comprobar que no es Phising, dan de baja el DNS (para los que no lo sepáis es la dirección de internet asociada a la IP - lo del 192.168.23.23, por ejemplo).
2.- Hacen ataques al servidor para detectar la localización
3.- Tiran el servidor mediante ataques DOS (denial of service - vamos que abren páginas hasta que el servidor se vuelve loco y deja de dar servicio). De esta forma si había alguien dentro, deja de operar el servidor y no guarda más cuentas.
4.- A partir de aquí ya no se que procedimiento seguirán pero supongo que investigaran a los propietarios, accesos y demás para notificar al banco y este a los posibles usuarios afectados.
De hecho los 3 primeros pasos son cuestión de minutos.