venerdì 3 ottobre 2008

Curiosita': dialers anche dopo il blocco dei numeri a pagamento ?

Anche se dal primo ottobre dovrebbe essere stata completato il blocco su tutto il territorio italiano del numeri a pagamento (144, 166, 482, 483, 484 e 899, 163 e 164, 892 , 412, 41412, 444, 448 ecc...) sono presenti, su alcuni forum italiani, utilizzati da chi invia post di spam per linkare pagine con malware , una serie di messaggi aggiornati, con link a pagine in italiano con dialers.


Ed ecco come appare uno dei post presenti


Come vediamo Il layout dei messaggi ricorda molto da vicino quelli ben noti con links a pagine con falso player video e malware (stesso falso player ed identiche immagini)




hostate su server USA di cui vediamo un reverse IP


che propongono o il download di file eseguibile


chiaramente dialer

oppure informano delle modalita' di attivazione del 'servizio' di download di immagini e filmati porno tramite attivazione da telefono fisso o da cellulare,

il che potrebbe spiegare il perche' della presenza di questi links aggiornati

Infatti, poiche' da quanto si legge in rete, la disattivazione dei numeri a a pagamento non riguarda la telefonia mobile ( es come descritto in questo articolo su P.I. http://punto-informatico.it/2423814/Telefonia/News/blocco-899-aduc-si-applichi-anche-ai-cellulari.aspx ) rimane sempre la possibilita' di chiamare il numero segnalato nella pagina senza nessuna attivazione supplementare del servizio.


In ogni caso, c'e' da dire che, rispetto al passato, i siti segnalati nei links forniscono una seppur minima info al riguardo del costo della chiamata al numero a pagamento

e almeno da telefono fisso chi vuole utilizzare il 'servizio' dovra' abilitare il numero e quindi non dovrebbero esserci particolari problemi di utilizzo nascosto o non autorizzato con le sorprese sulla bolletta telefonica come in passato.

Rimane comunque il fatto che la non disabilitazione dei numeri a pagamento relativamente alla telefonia mobile possa generare il rischio di possibili abusi da parte di questi servizi a pagamento (http://www.aduc.it/dyn/macromicro/art/singolo.php?id=234826)

Edgar

giovedì 2 ottobre 2008

Phishing assortito 2 ottobre 08

Vediamo brevemente alcune mails di phishing ai danni di Poste.IT e UBI Banca ricevute oggi

Le 2 mails ai danni di phishing poste.IT sono, al momento di scrivere il post, entrambe non funzionanti.

La prima hostata sul noto sito by.ru che in passato ha gia' ospitato siti di phishing di vario genere,


linka, invece che alla pagina web, ad un file testo con il codice html della pagina del sito di phishing ( probabile tentativo mal riuscito di metter online il sito di phishing)


La seconda mail sempre ai danni di poste IT

con un link intermedio su sito USA compromesso,

punta a sito che risulta offline ma che in ogni caso presenta una URL creata appositamente allo scopo di ingannare chi visitasse il falso sito Poste.IT

Piu' interessanti le due mails di phishing ai danni di QUIUbi

La prima mail


conferma ancora una volta come la presenza di pagine di hacking che troviamo spesso anche su siti .IT siano il sintomo di possibili vulnerabilita' sfruttabili per scopi diversi oltre ai soliti proclami online di varia natura.
Ecco infatti cosa appare caricando il folder che al suo interno ospita il sito di phishing UBI

Il sito compromesso presenta questo whois

La seconda mail

propone un testo in italiano senza errori che potrebbe denotare una buona conoscenza della lingua italiana da parte di chi gestisce il phishing anche perche', sara' solo una coincidenza,

ma il redirect del link presente in mail punta ad una pagina hostata su

appartenente a probabile sito compromesso.

Edgar

mercoledì 1 ottobre 2008

Falsi forum per distribuire malware

Qualche giorno fa, un blog di noto produttore di software antivirus, informava della scoperta di falsi forum che distribuiscono malware.

In realta' la cosa e' gia in atto da diverso tempo, come possiamo vedere dalle date presenti sui post di questo forum di sito italiano, relative ai medesimi links indicati nel post sul blog USA.

Ecco cosa succede aprendo uno dei links proposti e ricordando che si tratta di collegamenti un poco 'datati':


Come si vede ci troviamo di fronte alla pagina principale di un forum creato appositamente per distribuire malware attraverso links o in automatico con un javascript offuscato contenuto nel codice della pagina

Una volta in esecuzione lo script ci porta tramite un link a sito intermedio

su questa pagina dal layout ben noto che contiene falsi links a filmati scaricabili solo installando un file di setup

file setup.exe che ad una analisi VT mostra la sua pericolosita'

Anche in questo caso il riconoscimento del malware e' abbastanza basso e si notano alcuni conosciuti software Av che non rilevano la minaccia. Questo e' sempre dovuto al fatto che anche se i links compaiono con riferimenti 'datati' il sistema utilizzato permette sempre un aggiornamento dei codici pericolosi

La falsa pagina di filmati video e' hostata su

Gli esempi potrebbero proseguire con altre centinaia di links a medesimi forum presenti su pagine italiane e con data piu' recente rispetto ai links precedenti.

Come si vede tutti questi links puntano ad un servizio gratuito di forum online.
Si tratta di ProBoards che, leggendo da Wikipedia, si apprende trattarsi di uno dei piu' grandi servizi online di forums con approssimativamente 22.200.000 di utenti e piu' di 2.600.000 forum online.

Tra l'altro registrare un nuovo forum di discussione e' veramente facile e veloce consentendo con pochi click la creazione di un forum personale con una grandissima quantita' di opzioni sia di gestione che di personalizzazione delle pagine visualizzate.
A titolo di curiosita' ho provato a creare un forum di prova che potete trovare qui


e confrontando gli IP sia del forum creato che di uno dei centinaia di forum con link a malware abbiamo la riconferma della medesima 'provenienza' delle pagine visualizzate.

Ancora una volta si vede come, approfittando di servizi free di hosting o di gestione di forums, blogs ecc... chi gestisce la distribuzione di malware sfrutti queste possibilita' in maniera molto efficace.

Edgar