martedì 2 giugno 2009

Link nascosti a pagine con malware, falsi Av o siti di pharmacy (parte quinta)

Sempre numerosi i siti IT compromessi che ospitano pagine nascoste contenenti links sia a codici pericolosi che a siti di pharmacy (vendita online di medicinali di dubbia provenienza , di solito viagra e derivati ecc...)

Quelli che vedremo adesso sono siti appartenenti sia ad aziende private che ad Amministrazione Pubblica (in genere siti comunali) con inclusione odierna o recente di pagine nascoste.

Il primo caso riguarda questo sito di azienda italiana che al suo interno ospita alcune pagine nascoste che propongono questo layout che ricorda un blog

La sequenza del caricamento del file malware o comunque di falso Av e' sempre la solita, e precisamente, cliccando sul falso player video, viene proposto il caricamento di un fake setup di Flash Player.

Una analisi VT cataloga il file eseguibile come probabile fake AV (cosa probabile viste anche le dimensioni dell'eseguibile), tra l'altro poco riconosciuto

mentre questa la provenienza del file eseguibile hostato su


Il secondo sito preso in esame oggi, evidenzia la stretta connessione tra pagine nascoste di pharmacy su siti IT ed i links su pagine straniere che propongono venditi di medicinali online

Questo il sito di un Comune del nord Italia

che nelle pagine dedicate agli appuntamenti del sindaco propone invece info al riguardo dei 'soliti' medicinali.

Questo un altro dettaglio dove possiamo notare la data odierna

Ed ecco la corrispondente pagina su sito koreano che porta oggi i links alle pagine inserite in maniera nascosta sul sito comunale.

In questo caso c'e' anche la scoperta di identico sistema utilizzato per inserire pagine all'interno di sito appartenete a sindacato italiano, come notiamo dai molti altri links presenti.

Ecco un dettaglio delle pagine inserite su sito del sindacato.

Il terzo ed ultimo esempio, per certi versi sconcertante, vista la quantita' delle pagine inserite (centinaia) , riguarda questo sito comunale ligure.

Ecco una parziale analisi della struttura del sito comunale

che mostra l'inclusione di centinaia di pagine come questa

che propongono, nella visualizzazione, una struttura di folders con contenuti porno o comunque di dubbia provenienza.

Ecco un altro particolare dell'analisi del sito

C'e' comunque da evidenziare, che, almeno al momento, dell'analisi delle pagine inserite, non sembrerebbe esistere corrispondenza tra i links presenti e indirizzi web esterni al sito comunale colpito.

In pratica quindi, tutti i links presenti rimanderebbero ad altre pagine nascoste all'interno dello stesso sito comunale senza reali collegamenti a pagine esterne, come si potrebbe pensare dai testi presentati.

Edgar

Continua il phishing Intesa San Paolo (02 06)

Continuano le mails di phishing ai danni di Intesa San Paolo.

Ecco la nuova mail


che presenta link diretto a sito compromesso con whois

Questo, invece, un dettaglio della pagina di phishing (anche questa volta viene proposto il login alla verifica dei movimenti contabili della carta di credito).

Inoltre si nota nuovamente la medesima struttura dell'indirizzo web, cosa che confermerebbe il probabile utilizzo dello stesso 'KIT' di phishing gia' utilizzato nei giorni scorsi.

Edgar

lunedì 1 giugno 2009

Interessante sito di phishing ai danni di PosteIT

Ricevo da 'Filoutage' (visitatore del blog che si interessa di phishing) , un indirizzo web che punta a sito di phishing ai danni di Poste IT.

Ecco la pagina di login proposta dal sito di phishing

hostato su sito turco probabilmente compromesso.

Vediamo nei dettagli la struttura di questo nuovo sito di phishing:

Ecco il folder ONline che contiene sia il sito ai danni di PosteIT che un file compresso tgz con il 'KIT' di distribuzione del phishing e che, dal nome, sembrerebbe indicare una nuova versione


Il contenuto del file TGZ mostra, a conferma di questo, date recenti ed alcuni files TXT che ritroveremo in seguito anche sul sito ONline di phishing

Questa e' invece la struttura del sito Online

e della quale possiamo osservare alcuni dettagli

Come si vede risaltano subito, ad una analisi dei contenuti, alcuni files TXT, dai nomi che vediamo in questo report


e che in dettaglio contengono sia gli indirizzi IP di chi accede al sito

che i nominativi inseriti nella pagina del falso login.

Una geo-localizzazione degli IP presenti nel file mostra, come c'era da aspettarsi, la prevalenza di IP italiani

mentre una analisi degli utenti che compaiono nella lista del login

indica che forse alcuni di questi potrebbero essere caduti nel tranello della mal di phishing in quanto alcuni nominativi inseriti sembrano reali e non nomi di fantasia, come succede spesso in questi casi, quando chi riceve la mail, e' consapevole del tentativo di phishing.

Edgar