Ricevuta ancora una mail di
phishing ai danni di BCC
di cui vediamo
un dettaglio del source
dove notiamo i due indirizzi web delle immagini dei loghi presenti in mail ed il link al sito di phishing.
Una
analisi della struttura del sito compromesso giapponese
che ospita il phishing

mostra
la presenza di un semplice codice php di shell
Questo fatto ci permette di
analizzare nei dettagli anche quella parte di codice php che si occupa, una volta effettuato il login, di raccogliere i dati personali e di inviarli al phisher per poi successivamente linkare al reale sito della banca.

Il codice ci mostra come vengano richiesti
ulteriori codici ed anche il codice fiscale di chi cadesse nel tranello della falsa mail BCC

Ecco come appare in dettaglio
il login fasullo sul sito clone BCC
che
confrontiamo con quello reale di Banca BCC
Da notare come
sul reale ed attuale sito sia presente anche un riferimento ai mondiali di calcio 2010, cosa che non appare sul phishing.Questo avviene perche' di solito il layouts di un sito clone, viene utilizzato per diverse azioni di phishing anche a distanza di qualche settimana dal momento della sua creazione e capita' cosi ' di vedere
pagine di phishing 'datate' ed anche con layout molto diverso da quello dell'attuale e legittimo sito della banca.Questo fatto puo' essere un ulteriore elemento da analizzare quando si visita un sito di banca online e si notano riferimenti e/o date relativi ad eventi di qualche mese prima.(e' persino capitato di vedere pagine di phishing posteIT che proponevano bonus natalizi a parecchi mesi di distanza dalle ultime festivita')
Tornando
al source del file che si occupa di inviare i dati raccolti possiamo vederlo in dettaglio ed in maniera piu' leggibile in questo screenshot

dove notiamo che:
-
viene acquisito l'IP di chi ha effettuato il login (probabilmente per filtrare meglio login non interessanti, es. non italiani)
-
viene acquisito anche il codice fiscale che potrebbe servire a supporto di azioni illecite
-
e' indicata l'url che redirige sul reale sito BCC in maniera insolitamente dettagliata con un indirizzo che comprende anche una parte codificata in base64
Edgar