AVVISO ! Ricordo, come sempre che, anche se alcuni links sono in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc..)
Il titolo di questo post prende spunto dall'argomento proposto in un forum dell'area docenti di una Universita' Italiana, titolo che, come vedremo, contrasta con il reale contenuto dei messaggi presenti.
In pratica tranne il primo post , creato tra l'altro in automatico dal programma di gestione del forum,





Tutte le pagine 'intermedie' create per gestire il redirect al fake AV sono ospitate su servizi di “free hosting” locati in Germania (il primo redirect)



A distanza di qualche minuto dal primo 'download' del file fake av, (questa l'analisi della connessione)

si nota che, a partire dal sito indicato dalla freccia, il percorso cambia, redirigendo sempre sul medesimo fake scanner (e stesso eseguibile)

ma questa volta su server




E' molto probabile che la distribuzione dei links al falso scanner online tramite il forum sia comunque solo uno dei 'canali' usati per diffondere questo tipo di malware.
Inoltre, da quanto visto in questo caso, il forum risulta totalmente NON amministrato, presumibilmente a partire dal momento della sua creazione come gia' detto al riguardo della sola presenza, essendo solo presente un unico post legittimo per di piu' generato in automatico come si legge nello stesso “.......messaggio di esempio creato dall'installazione …......'.

Nessun commento:
Posta un commento