giovedì 5 marzo 2009

“Congratulazioni hai vinto una TV LCD LG 20”

La mail di phishing ricevuta oggi, ai danni di Poste.IT se non altro evita di proporre l'ennesimo bonus ma questa volta abbiamo un televisore LCD in regalo, messaggio chiaramente falso, ma che comunque incuriosira' chi riceve la mail.
Ecco la mail:

che presenta un link che attraverso sito intermedio locato in
punta al sito di phishing

con whois
Esaminando in dettaglio il source della mail si nota che il messaggio e' in realta' costituito da 3 immagini jpg

che sono ospitate su sito compromesso locato in differente nazione rispetto al sito di phishing e precisamente in

Se esaminiamo il folder che contiene le 3 immagini ospitate sul sito compromesso e che costituiscono il messaggio della mail di phishing

notiamo anche la presenza di parecchi files php che in realta' non sono altro che codici sia di shells php utilizzate probabilmente da chi a compromesso il sito ma anche tools che sembrerebbero essere utilizzati per un invio automatizzato di mails.

Ecco alcune schermate ottenute dai files presenti


ed alcune shells

tutte perfettamente funzionanti.

Edgar

Script offuscato con link a malware su pagina italiana di parking dominio .IT

Ecco la pagina italiana di 'parking' di un dominio .IT

dove il contenuto di uno degli iframe che ne compone il layout, presenta questo codice java offuscato
La decodifica con Malzilla rivela il link

che punta a sito cinese

molto attivo nella distribuzione di ogni genere di exploits e malware.

Qui vediamo come il dominio cinese sia anche coinvolto nel distribuire codice malware Zeus botnet (fonte http://www.malwaredomainlist.com/)

Se si tenta di aprire la homepage linkata dallo script offuscato viene invece presentato, come succede spesso per siti malware,

un messaggio di account sospeso, cosa in realta' non vera.

Il codice offuscato presente sul sito cinese analizzato con http://wepawet.iseclab.org/ rivela il contenuto pericoloso

ed inoltre abbiamo il download automatico di un file doc.pdf che in realta' e':

Interessante notare che ad ogni successivo download il falso pdf cerca di mascherarsi modificando il suo contenuto , come si nota dal valore dell' md5.


Edgar

Phishing Intesasanpaolo.it 05/03

Ricevuta mail di phishing ai danni del gruppo bancario Intesasanpaolo.it

Il testo e' scritto in un italiano non corretto e linka a questo sito di Hotel in Riga (Lituania)

probapilmente compromesso ed attualmente anche offline, che al suo interno ospita la pagina di phishing.
Ecco un whois del sito

Ed ecco la pagina di phishing

che si limita a presentare un form di login che una volta confermato redirige sul reale sito di Intesasanpaolo

Questo un particolare del contenuto del sito dell'hotel che presenta inseriti al suo interno alcuni folder

contenenti tra l'altro questo file di testo

che potrebbe essere collegato a chi ha codificato il sito di phishing.

Questo il link completo presente in mail al sito d phishing:

http://www.hotelavalon.eu/www.monetaonline.it/layout/03069/pop/movimenti_card_01.asp.htm

Aggiornamento

Ricevuta, dopo qualche ora dalla prima, altra mail di phishing sempre ai danni di Intesasanpaolo.it

con links che tramite un passaggio su sito intermedio punta a pagina di phishing con struttura dell'url simile alla precedente mail, come se la provenienza dei sources dei due siti di phishing visti oggi fosse comune.

Ecco l'indirizzo completo del link in mail e del redirect su sito di phishing.

Edgar