AVVISO IMPORTANTE! Ricordo che anche se alcuni links sono lasciati in chiaro sia su MDL che negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso ! Si tratta di pagine e siti dai contenuti poco affidabili con presenza di scripts ed exploits attualmente attivi ed anche in parte poco riconosciuti dai software AV.
Su MDL compare un interessante post al riguardo di siti che utilizzano la piattaforma di commercio elettronico OsCommerce che, come gia' visto in questo post, sono stati compromessi attraverso l'inclusione di codice malevolo con redirect ad exploit.(probabile uso del Blackhole exploit kit)
Tra l'altro anche una ricerca in data odierna (16 agosto) e non limitata a siti solo IT, vede migliaia di risultati e per di piu' con time di indicizzazione Google a poche ore

Sempre sul post di MDL appare anche un recente aggiornamento alla data del 14 agosto con un lungo elenco di siti compromessi OsCommerce tra cui anche alcuni IT.
Estraendo da tale elenco solo quelli IT e passando il file a script Autoit possiamo verificare, scaricando in automatico i sorgenti, la presenza di eventuali script malevoli.
Questo il report che mostra diversi siti IT attualmente compromessi




In dettaglio, lo script iniettato nella pagina, e visualizzato nel report Webscanner





Per brevita' passiamo solo il codice offuscato al noto servizio di analisi delle minacce via web Wepawet, ottenendo



Si tratta di dominio comunque creato molto di recente e forse al solo scopo di ospitare codici malevoli




Un fake PDF:






Edgar
Nessun commento:
Posta un commento