Visualizzazione dei post in ordine di data per la query referrer spam. Ordina per pertinenza Mostra tutti i post
Visualizzazione dei post in ordine di data per la query referrer spam. Ordina per pertinenza Mostra tutti i post

venerdì 24 maggio 2013

Sito con particolari pagine di 'Referer spamming' ai danni di blogs Blogspot (23 maggio)

Il 'Referer spamming' ai danni di blogs Blogspot  non e' certo una novita' (vedi post del 1 febbraio 2011) ma da qualche giorno sembra nuovamente molto attivo attraverso un dominio 'dedicato' in maniera mirata proprio a colpire i blogs Blogspot.

Come vedremo, la notevole differenza tra le precedenti azioni di spamming di referer e quella odierna e' dovuta al fatto che si tratta di  pagine web che attraverso script producono un vero e proprio  'bombardamento di referer”  ai danni di una lista variabile di indirizzi Blogspot inclusa nel codice delle stesse e per di piu' utilizzando il PC di chi le visita.

Per iniziare ecco una breve descrizione del piu' comune 'Referer spamming':

Traducibile sommariamente in lingua italiana anche come 'spam dei log o delle statistiche' od in maniera piu' divertente come 'bombardamento di referer”,  il 'Referer spamming'  e' uno spamdexing (spamming dedicato ai motori di ricerca) che consiste nel fare  ripetute richieste ad un sito Web utilizzando una URL di referer, che punta al sito che lo spammer vuole pubblicizzare.

Per completezza ricordo che il 'referer' (scritto a volte anche come 'referrer') e' semplicemente l'URL di un elemento che conduce all'elemento corrente: ad esempio, il referer di una pagina HTML puo' essere un'altra pagina HTML. In sostanza, esso rappresenta la fonte dalla quale un utente e' venuto a conoscenza di una pagina. Il referer e' parte integrante di una request HTTP inviata dal browser al webserver. (fonte Wikipedia).
Un gestore di statistiche relative a sito WEB potra' quindi, tramite il referer, identificare da quale sito e pagina e' giunto il visitatore.

Poiche' molti siti pubblicizzano le statistiche degli accessi e comunque dette statistiche possono essere anche indicizzate dai motori di ricerca e' evidente quindi lo scopo di far apparire nelle liste delle statistiche l'URL da diffondere che sara' cosi' piu' facilmente elencata dai risultati di una  ricerca in rete tramite Google, Bing ecc......

Tra l'altro questa campagna di spamming dedicata a blogs Blogspot, non risparmia neanche le statistiche di questo blog, come vediamo da un attuale parziale screenshot delle stesse:
Anche se con una percentuale di 'fake accessi” molto ridotto rispetto ad esempio a referer legittimi derivati da ricerche Google, ecco infatti il sito 'topblogstories.com' comparire ben posizionato ai primi posti dei Referring Sites di questo blog.


In dettaglio 'topblogstories.com' e' un sito dai contenuti porno il cui layout delle pagine che propone sembra essere solo costituito di links a foto porno tratte da sito con whois Ucraino e links ad altre pagine dello stesso sito 'topblogstories.com'   (forms e pulsanti di scelta presenti non parrebbero essere attivi o meglio re-linkano altre pagine dello stesso sito 'topblogstories.com'  ).

Un whois mostra 


'topblogstories.com'  sfrutta anche la geo-localizzazione degli IP poiche' con IP Thai abbiamo 


mentre es. forzando via proxy un IP italiano 


con evidente diverso testo, a seconda dell'IP utilizzato.

Che si tratti di una azione di spamming dei referer recente lo vediamo analizzando il  dominio usato:


Come si nota la data di registrazione risale a pochi giorni fa mentre il Registrant  e' a nome di  Annette Sciverit.
Ora, se andiamo a ricercare in rete riferimenti ad Annette Sciverit  troviamo che la stessa appare come registrant es di  


con


 cosa che conferma come si tratti di una azione di spamming dei referer gestita dai medesimi personaggi che gestiscono pharmacy ecc.....

Piu' interessante e' comunque esaminare le pagine linkate dal 'Referer spamming' nelle statistiche del blog, pagine che rivelano un codice particolare e mai visto in precedenti azioni che hanno anche colpito questo blog.

Il codice della pagina mostra infatti questo script


 che riporta una lunga lista di riferimenti ad URL blogspot, lista che ad ogni nuovo caricamento della pagina cambia seguendo un ordine alfabetico.
Es a due successivi caricamenti della pagina abbiamo


seguito da 


ecc.........


Come si nota differenti URLS sempre tutte di blogs Blogspot che vengono utilizzate per attuare un vero e proprio  'bombardamento di referer' ai danni appunto dei blogs presenti nella lista e sfruttando PC e connessione Internet di chi sta visitando il sito 'topblogstories.com'.

Analizzando in dettaglio il codice possiamo notare come lo script sfrutti una immagine nascosta sulla pagina


che possiamo vedere in chiaro alterando il codice html della pagina stessa


immagine che riproduce il logo Google, ed e' tratta da sito Google.

Lo script presente richiama la funzione che tenta di leggere una immagine su uno dei blog in elenco, a brevi intervalli di tempo (codice in giallo).


Lo scopo non e' tanto quello di sostituire l'immagine dal logo Google con quella che potrebbe essere presente sul blog colpito,  ma piuttosto quello di segnalare al gestore di statistiche del blog preso di mira, che lo stesso viene visitato da 'topblogstories.com'.
Inoltre la funzione presente viene eseguita ad ogni caricamento della pagina e quindi poiche' la lista di URL varia, avremo di conseguenza un nuovo indirizzo blogspot da colpire  ogni volta che la pagina viene visitata.

Qui vediamo sommariamente riassunto come si sviluppa l'esecuzione dello script  partendo da una delle pagine proposte e di cui e' stato modificato il sorgente per evitare un eventuale spam ai danni di utenti blog Blogspot.
I codice cosi' modificato e' stato hostato su servizio free web e la pagina caricata nel browser.

Ecco la pagina con source modificato


 dove e' stato sostituito il link a reali blog con un link a questo blog 


Caricando la pagina nel browser e attribuendo un referer di fantasia (ma non troppo),


se gli script sono abilitati,  viene generato un vero e proprio 'bombardamento di referer' attraverso il richiamo del sito linkato (quello es .di questo blog) in maniera continua ed a brevi intervalli di tempo.
Come vediamo da questa sessione Fiddler catturata al momento dell'esecuzione dello script ogni volta che lo script richiama il sito Blogspot,  l'URL e' diversa nella parte random generata dall'omonima funzione.


Contemporaneamente le statistiche del blog hanno registrato un accesso da parte di utenti con provenienza il fake referer usato (notate come in pochi secondi si siano create ben 12 'visite fake' al blog)


Chiaramente quando realmente in azione lo script su una delle pagine di 'topblogstories.com' caricate , il gestore delle statistiche del blog vedra' un accesso da parte del sito 'topblogstories.com'   o meglio vedra' il referer relativo a 'topblogstories.com' ed andra' cosi' ad incrementare il numero di visite da parte del sito porno con conseguente maggiore 'visibilita'' ai motori di ricerca proprio del sito 'topblogstories.com'.

E' probabile che lo spamming di referer odierno non sia solo gestito tramite gli script inclusi nel codice delle pagine del sito porno ma in definitiva si tratta di un ingegnoso sistema che sfrutta i visitatori del sito porno ed i loro PC come involontari esecutori di ulteriore 'Referer Spamming' ed il tutto in maniera assolutamente trasparente per chi visita il sito.

Che attualmente ci sia una diffusione abbastanza elevata di questo spamming lo possiamo vedere da diversi commenti anche sul forum di Blogger


Uno dei danni piu' rilevanti generati dall'odierno 'Referer spamming'  e' quindi una certa inattendibilita' delle statistiche relative al blog colpito, in quanto i risultati sono falsati dalla presenza di riferimenti a 'topblogstories.com'.
Appare invece meno chiaro quale possa essere l'interesse a creare queste statistiche alterate in quanto la maggior parte dei report, almeno per quanto si riferisce a quelli Blogspot, sono accessibili solo dopo aver effettuato il login alla pagina di amministrazione del blog e quindi visibili solo a chi lo gestisce.

In altre parole, ed al momento, non parrebbero esistere evidenti segnali di una indicizzazione di report statistici Blogspot comprendenti anche il link al sito porno in questione, da parte dei motori di ricerca.

Edgar

mercoledì 17 aprile 2013

'Acute frecce incoccano Truci i Selvaggi sulla tesa corda'.Links a pharmacy su noti siti IT (17 aprile)

La frase nel titolo del post  anche se a prima vista non ha niente a che fare con la distribuzione di medicinali online,  e' invece una delle stringhe di testo ricorrente in alcuni noti siti IT compromessi con lo scopo di linkare a distribuzione di viagra e derivati.


Non si tratta di testo totalmente random come si potrebbe pensare leggendo la frase ma invece lo stesso potrebbe essere stato 'copiato' dal libro 'Volere e' potere'


pubblicato nel 1869 da Michele Lessona (vedi Wikipedia e che Google Books).

Questo e' l'attuale contenuto di un sito IT compromesso con links a pharmacy


Il fatto di includere testi copiati in maniera random da pubblicazioni e libri anche non attuali e' una consuetudine abbastanza diffusa per creare contenuti casuali in mails di spam, in files malware o comunque files di cui si vuole generare contenuto casuale.
Qui vediamo ad esempio del testo relativo al noto scritto di William Shakespeare e cioe' Romeo e Giulietta (The Most Excellent and Lamentable Tragedy of Romeo and Juliet)



testo incluso probabilmente come supporto per creare differenti codici di checksum dei contenuti di file zip, visto che tra due files compressi scaricati in tempi diversi il testo e' costantemente cambiato


Ritornando ai vari siti che presentano inclusi testo tratto da libro in lingua  italiana  e links, troviamo anche  quello di nota squadra  di calcio del campionato italiano di serie A.
In effetti nel sito e' stato incluso su decine di pagine non solo il testo citato nel titolo del post ma una lunga serie di frasi e tutte allo scopo di creare ulteriori riferimenti da usare quando il motore di ricerca indicizza i contenuti delle pagine web.


Come sempre tutte queste aggiunte al codice originale della pagina compromessa sono visibili solo se si utilizza uno 'user agent' che faccia riferimento ad un bot di motore di ricerca


mentre la stessa pagina viene visualizzata dal browser in maniera corretta senza ulteriori 'aggiunte' se la si visita normalmente.


In altre parole chi gestisce la distribuzione di links a pharmacy vuole che solo il crawler del motore di ricerca veda i links ai siti di vendita online di viagra mentre un 'normale' visitatore del sito (e molto spesso chi lo amministra e/o ne aggiorna i contenuti) non si accorgera' dei links inclusi nel codice.

La cosa interessante che le stesse stringhe di testo, esempio quelle viste nel sito della squadra di calcio .........Truci i Selvaggi sulla tesa corda'............”, le ritroviamo in altri siti sia IT che esteri tutti legati a distribuzione di viagra tramite link inclusi in maniera fraudolenta. 

Questo un report ottenuto con script Autoit


 che evidenzia come la frase in questione compaia inclusa in molte pagine su siti IT e non, e faccia riferimento a links di vendita di viagra e derivati.

Naturalmente oltre all'user agent viene utilizzato il referrer relativo ad una ricerca in rete mirata a trovare i siti di pharmacy, per cui, chi giunge sul sito compromesso attraverso referrer generato dal motore di ricerca e contenente stringhe di testo collegate ai medicinali, verra' rediretto in maniera del tutto automatica ai siti di vendita.
In dettaglio avremo, piu' che un redirect dal sito compromesso al sito finale, un reindirizzamento su sito che gestira' ulteriore link random a diversi siti di pharmacy.
Questo garantisce una migliore efficacia dei links in quanto si possono gestire eventuali messe OFF-line dei siti finali di pharmacy ed inoltre aumenta l'offerta di differenti prodotti.
Qui vediamo ad esempio come a partire da sito compromesso di universita' italiana si passi a sito di redir intermedio, evidenziato in giallo, che propone a sua volta i links


tra cui uno a sito di pharmacy anche in lingua italiana e che, come si vede, non si limita assolutamente alla vendita di viagra ma propone una vasta scelta tra farmaci di vario tipo selezionabili dal menu' laterale presente nella homepage.


Edgar

giovedì 15 dicembre 2011

Distribuzione malware attraverso mail di spam.(15 dicembre)

Si tratta di una mail segnalatami da Denis Frati, che punta ad exploit tramite link a codice su sito IT compromesso e serie di redirect.

Il testo in mail si riferisce, peraltro in maniera molto confusa ( e che fa pensare ad origine straniera della mail), ad un fatto di cronaca recente

“............Il sindaco di Roma ancora una volta ha inviato una lettera con proiettili ….......... '

ed e ' seguito da questo link

hxxp: //www. nomedelsito.it/posta/LunaIT.php.

Come si nota si tratta di un codice php incluso nel sito IT compromesso che tra l'altro presenta anche un iframe nascosto (che non pare piu' attivo) sula homepage, segno di precedente attacco.


Il caso odierno comunque , dal punto di vista 'operativo' assomiglia di piu' a quanto vediamo nei consueti casi di phishing con link a redirect su sito compromesso per arrivare a clone (in questo caso codice di exploit) su sito creato probabilmente solo per ospitare il malware.

Il php LunaIT.php. Redirige infatti su sito compromesso di OSCommerce con whois USA

che punta a sua volta a sito con whois ukraino

creato di recente

La particolarita' e' che occorre il corretto referrer (in questo caso il domino che effettua il redirect) per visualizzare il codice offuscato malevolo:


Si tratta di codice offuscato abbastanza complesso

e che viene modificato ad ogni ulteriore download come s nota da questo screenshot.

Il codice, de-offuscato. mostra analogie con altri gia' presenti in rete ed attribuibili a noto exploit.

In particolare si vede come si sia posta molta cura sia nell'individuare il sistema operativo della macchina da colpire

nonche' il browser usato sul pc attaccato.

A riprova che si tratta di una azione di distribuzione malware attiva, una ulteriore analisi del redirect mostra attualmente un diverso dominio rispetto a quello linkato ieri,

sempre su medesimo hoster ukraino , ma creato in data piu' recente.

Un po come succede per il phishing ai danni di banche, le continue modifiche degli indirizzi al malware e del codice malevolo sono eseguite per evitare eventuali blacklist dei domini malevoli e aumentare la difficolta' di riconoscimento dei codici pericolosi da parte dei softwares AV.

Edgar

martedì 1 febbraio 2011

Referrer Spoofing per campagna di spam ai danni di Blogger Stats

Da un po di tempo anche questo blog utilizza il servizio di statistiche che Blogger ha integrato tra i vari tools messi a disposizione.

Questa una schermata di recenti statistiche di accesso al blog dove notiamo la presenza di alcuni links particolari.

Normalmente i links presenti dovrebbero essere riferiti ad indirizzi web da cui provengono i visitatori del blog. ( links da pagine web, su post di forums ecc...)

In questi casi notiamo invece la presenza ai primi posti, delle 'statistiche di provenienza dei visitatori' del blog, di ben tre differenti links gestiti da servizi di URL shortening, e che puntano sia a pagine di dating

che di vendita di software.


Si tratta di una ennesima 'trovata' degli spammers che per attuare una piu' facile indicizzazione da parte dei motori di ricerca dei loro siti, creano falsi referrer (referrer spoofing)
La tecnica (chiamata 'Referrer spam' o 'Referrer bombing') consiste nel fare ripetute richieste al blog utilizzando un falso referrer che punta al sito che lo spammer vuole pubblicizzare.

Visto che a loro volta i logs di accesso, tra cui le statistiche, possono anche essere, in alcuni casi, indicizzate dai motori di ricerca, avremo ulteriori links disponibili in rete, ai siti gestiti dagli spammers.

Interessante notare come il primo dei links 'fasulli' proposto come maggiore provenienza del numero di visitatori a questo blog (in un intervallo giornaliero) sia quello relativo ad una short url generata dal noto servizio bit.ly.

In questo caso bit.ly avverte di una anomala gestione dell'indirizzo 'corto' creato evidenziando che lo stesso potrebbe essere un link anche pericoloso e bloccando di conseguenza il redirect relativo.

Un altro link gestito ad esempio da tinyurl punta invece direttamente allo spam, (cosi' come quello di http://tki.me)

La situazione piu' paradossale la si raggiunge proprio ora, mentre sto scrivendo il post, quando , per supportare questo genere di spam, viene usato un servizio offerto da Google e precisamente 'Google URL Shortener'

ossia goo.gl

Tra l'altro i links a stanno aumentando abbastanza velocemente in questi minuti facendo pensare ad un attacco di spam tuttora in corso e ben definibile come 'Referrer bombing'.

Da notare anche che un attacco del genere, oltre alla possibile pericolosita' dovuta alla diffusione di links che potrebbero anche puntare a pagine con link a malware, porta ad una completa inattendibilita' delle statistiche in quanto i risultati sono falsati dalla presenza di links con riferimento a siti da cui non deriva alcun reale interesse ai contenuti del blog.

(continua)

Edgar