mercoledì 12 ottobre 2011

Phishing con allegati (12 ottobre)

Niente di particolare sul phishing ricevuto in questi ultimi giorni se non per il fatto di essere mails costituite nella quasi totalita' da testo ed allegato codice di pagina di login HTML (in alcuni casi anche in formato .ZIP.)

E' probabile che l'utilizzo di files .ZIP venga attuato dai phishers per eludere eventuali filtri anti- phishing e comunque l'uso di un codice di form allegato evita ai phishers di dovere creare e mettere online la o le fake pagine della banca da colpire.

In tutti questi casi abbiamo infatti un solo unico file PHP a cui fa riferimento il form e che viene incluso in siti compromessi.
Le piccole dimensioni del file php garantiscono, tra l'altro, una bassa visibilita' dello stesso da parte di chi gestisce i siti compromessi garantendo ai phishers una lunga permanenza on-line dell'azione di phishing.

Ecco alcune mail ricevute in questi giorni con il relativo allegato:

ed

e

e

che mostra testo del messaggio praticamente identico a precedente mail CartaSi

Da notare, anche, che tutte queste mail (molte ai danni di CartaSi) presentano un phishing orientato all'acquisizione di numeri di carta di credito piuttosto che di codici di accesso ai conti online.

E' probabile che questo sia anche la conseguenza del sempre maggiore utilizzo di dispositivi hardware OTP o di metodi di accesso ai conti online con conferma delle operazioni effettuate tramite telefono cellulare ed sms, ecc...

Edgar

venerdì 7 ottobre 2011

Phishing 'Verified by Visa' con allegato in formato ZIP (7 ottobre)

Ricevuta mail di phishing ai danni di Visa Italia

con allegato form che viene proposto in formato ZIP, probabilmente per eludere eventuali filtri sugli allegati di phishing/spam.

Una volta aperto nel browser il form mostra il consueto modulo di richiesta dati personali e presenta, come si vede dallo screenshot, la quasi totalita' delle immagini e loghi usati nel layout,

linkati dal medesimo IP che ospita anche il codice PHP di acquisizione dati

e redirect sul reale sito di Visa Italia.

Da notare insieme al PHP ed ai files .gif anche un source htm di pagina di 'Account sospeso” comunque non utilizzato attualmente.

Edgar

sabato 1 ottobre 2011

Siti IT compromessi (01 ottobre)

AVVISO IMPORTANTE! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso ! Si tratta di pagine e siti dai contenuti poco affidabili (possibile presenza di malware, exploit ecc....) che distribuiscono anche eseguibili poco riconosciuti dai software AV.

Si tratta di un sito IT relativo a cartoleria, hostato su server Usa, e di cui una ricerca in rete trova attualmente online pagine come questa:

contenenti un codice offuscato, facilmente analizzabile

e che si rivela essere il layout di una pagina di fake player di filmati porno

La semplice pagina web con immagine e link a sito di redirect, viene presentata cliccando sui risultati della ricerca Google, sempre che gli scripts java siano attivati sul browser.

Il fake player (immagine) redirige su sito con whois

e codice offuscato,

che consiste in un ulteriore redirect a

E' una ulteriore fake pagina di filmati a carattere porno che risultano pero', secondo l'avviso presente, bloccati dal player flash.
Per poter visualizzare detti filmati il sito, consiglia di scaricare un player video in alternativa al flash player.

Cliccando sul link veniamo ulteriormente rediretti su

che in automatico presenta il download di un eseguibile da quasi 3 MB che tra l'altro appare dimensione inusuale per un semplice trojan.
Normalmente infatti i files eseguibili malware, fake Av ecc... camuffati da player video, plugin od install di flash player hanno dimensioni di pochi KB (al massimo qualche centinaio)

Questo quanto proposto da una analisi VT dell'eseguibile

Si tratta di un basso riconoscimento del file, che comunque potrebbe essere proprio dovuto al fatto che piu' che di malware vero e proprio l'eseguibile appartenga alla estesa categoria di applicazioni adware …......

In effetti i giudizi sul sito che distribuisce il player video visto ora vanno da un 'SAFE site' di Norton Safe Web


che contrasta sulla maggior parte dei giudizi espressi esempio sia di WOT

che di McAfee Site Advisor

Inoltre su diversi blog e siti che si occupano di malware (es. malwaredomainlist) lo stesso sito compare da tempo come distributore di file eseguibile catalogato come applicazione trojan.

Un test dell'applicazione in Vbox mostra

con installazione oltre che di un software player molto limitato, e che non e' stato possibile testare, anche di una toolbar automaticamente installata su Firefox,

tipico comportamento di applicazioni adware.

In ogni caso, se si considera il sistema utilizzato per pubblicizzare il file attraverso l'utilizzo di siti compromessi che collegamenti a fake pagine di movies porno, parrebbe giusto considerare, sia il programma che il sito che lo distribuisce, come di dubbia affidabilita'.

Edgar