lunedì 10 dicembre 2007

Spam e Casino' online

Prendo spunto da alcune mail di spam ricevute per analizzare alcuni siti di Casino' online.
Le mail ricevute riguardano 3 differenti Casino' online, che in un modo o nell'altro propongono forti accrediti iniziali per invogliare a giocare online.
Si tratta chiaramente di mail di spam che in queste ultime settimane sembra stiano aumentando di numero evidentemente al passo con l'apertura di nuovi siti di giochi d'azzardo di dubbia attendibilita'.

Esaminiamo un po piu' in dettaglio la prima mail relativa a Euro Royal Casino

Come si vede si propone un 300% di bonus sul primo deposito (esempio depositando 100 euro si ottiene un acccredito di 400 euro) per invogliare al gioco online.

Esaminiamo un po piu in dettaglio la pagina che si apre clliccando sul link presente in mail.


Per poter accedere al gioco online occorre scaricare un apposito software
Esaminando il layout un po piu nel dettaglio vediamo che esite anche un link ad una pagina di spiegazioni sull'installazione e, prima sorpresa, come si accede si apre istantaneamente una finestra di download (quello che accade ricorda un po troppo da vicino le pagine malware che si trovano in rete)

La pagina di download di SetupCasinoRoyal.exe presenta un differente IP e whois (Russia) rispetto alla homepage



Verificando con Virus Total il file scaricato, vediamo che si tratta di un file eseguibile contenente adware.

File SetupCasinoRoyal.exe received on 11.14.2007 06:09:42 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V3---
AntiVir---
Authentium---
Avast--Win32:Adware-gen
AVG---
BitDefender--Adware.Casino.AY
CAT-QuickHeal--Adware.Casino.ae (Not a Virus)
ClamAV---
DrWeb---
eSafe--Suspicious File
eTrust-Vet---
Ewido--Adware.Casino
FileAdvisor--Low threat detected
Fortinet--Adware/Casino
F-Prot--W32/Adware.AHK
F-Secure---
Ikarus--AdWare.Win32.Casino.ae
Kaspersky---
McAfee--potentially unwanted program Downloader-GoldCas
Microsoft---
NOD32v2---
Norman--W32/CASClient.CT
Panda--Generic Malware
Prevx1---
Rising---
Sophos--Poker-Installer
Sunbelt--VIPRE.Suspicious
Symantec---
TheHacker--Adware/Casino.ae
VBA32---
VirusBuster--Adware.Casino.AB
Webwasher-Gateway--Win32.Malware.gen#PECompact (suspicious)

Additional information
MD5: 89c10738fb44f9a529092bfa3c15dcf9


Sulla home page inoltre troviamo dei link offuscati all'interno di codice javascript

Passando ad esaminare l'ip della pagina sembra che sia variabile, infatti se eseguiamo un nslookup

in realta il sito presenta una serie di ip che hanno un TTL (cioe' tempo di vita) di soli 3 minuti.
Questo ricorda il sitema di variazione degli IP tipico della tipologia di rete fast flux di cui avevo scritto al riguardo della botnet storm worm ma nache dei falsi siti di pharmacy online.

Eseguendo un whois ogni 3 minuti attraverso un semplice script Autoit su i http://vvv.kbmtcasino.com abbiamo questo risultato che ci mostra la continua variazione degli IP
Il sitema utilizzato puo' rappresentare un tentativo di rendere molto difficile l'individuazione del reale server che ospita il sito del Casino' online.

Considerazioni analoghe valgono anche per gli atri due siti presenti nelle mails di spam.

Per finire, esaminando una delle tante pagine internet che pubblicizzano siti per giochi d'azzardo online vediamo che questi vengono garantiti esenti da dialer e virus (notate la scritta in alto dove si parla dei siti testati legali e sicuri....)



ma come si vede in questo esempio (Casino Las Vegas)


la realta' e' ben diversa

File SetupCasino.exe received on 12.10.2007 08:15:13 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.12.8.02007.12.10-
AntiVir7.6.0.402007.12.07ADSPY/Casino.W.140
Authentium4.93.82007.12.08-
Avast4.7.1098.02007.12.09-
AVG7.5.0.5032007.12.09-
BitDefender7.22007.12.10-
CAT-QuickHeal9.002007.12.08(Suspicious) - DNAScan
ClamAV0.91.22007.12.10-
DrWeb4.44.0.091702007.12.09-
eSafe7.0.15.02007.12.09Suspicious File
eTrust-Vet31.3.53662007.12.10-
Ewido4.02007.12.09-
FileAdvisor12007.12.10-
Fortinet3.14.0.02007.12.10-
F-Prot4.4.2.542007.12.08W32/Adware.KGR
F-Secure6.70.13030.02007.12.10-
IkarusT3.1.1.122007.12.10-
Kaspersky7.0.0.1252007.12.10-
McAfee51812007.12.08potentially unwanted program CasOnline
Microsoft1.30072007.12.10-
NOD32v227122007.12.09-
Norman5.80.022007.12.07-
Panda9.0.0.42007.12.09Suspicious file
Prevx1V22007.12.10-
Rising20.21.42.002007.12.07-
Sophos4.24.02007.12.10Casino
Sunbelt2.2.907.02007.12.07VIPRE.Suspicious
Symantec102007.12.10-
TheHacker6.2.9.1542007.12.10Adware/Casino.w
VBA323.12.2.52007.12.07-
VirusBuster4.3.26:92007.12.09-
Webwasher-Gateway6.6.22007.12.08Ad-Spyware.Casino.W.140

Additional information
File size: 420893 bytes
MD5: 84b1a38096521fcc443fc584673b6a8c
SHA1: 1cc818019bfb05ebffbc74641f2cbb648777257b
PEiD: PECompact 2.xx --> BitSum Technologies
packers: PE_Patch.PECompact, PecBundle, PECompact
Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.


Il gioco d'azzardo online e' attualmente un settore in costante sviluppo che sicuramente attrae anche organizzazioni criminali viste le notevoli somme di denaro legate all'uso di questi Casino' online.

Il problema maggiore rimane quindi quello, per chi vuole giocare online, di accertarsi assolutamente dell'attendibilita' e serieta' del sito che si vuole utilizzare.
Anche per questo esistono in rete siti di organizzazioni come la eCOGRA, (a non-profit organization, independent standards authority of the online gaming industry ) che presentano elenchi verificati e che , entro certi limiti, dovrebbero garantire la sicurezza di chi gioca.

Qualche notizia, in italiano, sul gioco d'azzardo online la potete trovare qui.


Edgar

Nessun commento: