martedì 26 giugno 2012

'Il tuo ordine e stato accettato'.Continua in maniera intensa lo spam pericoloso (26 giugno)

Continua in maniera intensa lo spam pericoloso con link a file zip contenente malware.

Questa una attuale mail 


che mostra che il file contenuto nello zip presenta data piu' recente


 rispetto a quello visto ieri


cosa che dimostra un costante 'aggiornamento' dei codici malevoli per evitare il riconoscimento da parte dei softwares AV.

Attualmente  un buon numero di softwares AV non riconosce il contenuto malware del file


Questi i software che non rilevano il file come pericoloso


mentre  questi quelli che evidenziano un contenuto malware


tenendo sempre conto dei possibili limiti di una scansione online on-demand come quella di Virus Total.

L' attuale codice preso in esame e' ospitato su sito compromesso con whois


Che la diffusione di questa 'campagna' di spam pericoloso sia attualmente ben attiva lo dimostra anche uno sguardo ai log di accesso al blog che vedono una impennata notevole nella consultazione 



di post legati a questo attuale spam malware


Come gia' sottolineato altre volte l'unico pericolo che proviene da questo genere di mails e' l'esecuzione sul PC del file linkato camuffato da pdf considerato il basso riconoscimento malware.
Indipendentemente dal fatto che occorre sempre la massima attenzione prima di aprire ed eseguire allegati contenuti in mail ricevute da mittenti sconosciuti o seguire links di dubbia provenienza, ricordo anche che si potra' effettuare una scansione online es. con Virus Total per verificare il codice linkato.
Da notare che, es. con Virus Total, sara' possibile  passare direttamente per l'analisi il file in formato ZIP senza la necessita' di  estrarne i contenuti da verificare in quanto Virus Total accetta direttamente  questo formato.

Edgar

lunedì 25 giugno 2012

Gentile utente, Monte Biz (25 giugno)

Nuovamente spam pericoloso attraverso la ben nota mail con link a file zip contenente malware.
Da notare che, sia la mail  (24 giugno)


che  il file contenuto nello zip (23 giugno) hanno data recente


Data recente che unita ad un riconoscimento Av abbastanza basso

 

dimostra che siamo di fronte ad una nuova distribuzione del noto spam dai contenuti malevoli ed orientato ad utenza italiana della rete.

Per quanto si riferisce ad altri dettagli, il file zip e' ospitato su server


e su sito compromesso.

Come sempre il testo del messaggio mail, dalle dimensioni molto ridotte ed in un italiano non sempre corretto, tenta di incuriosire che ricevesse la mail per fargli seguire il link ed aprire il file zip ed il relativo contenuto fatto passare per PDF, cosa che potrebbe essere abbastanza rischiosa in quanto alcuni noti softwares AV parrebbero non riconoscere ancora i contenuti malware del  fake PDF.

Su precedenti post del blog potete trovare numerosi dettagli su questo genere di spam che ormai da mesi interessa ciclicamente utenti IT e si presenta sempre con link a file zip contente fake PDF, DOC …. ed estensione EXE (file eseguibile) mascherata da lunga sequenza di caratteri _ (underscore) ma altre volte da spazi bianchi, nel nome del file. 

Edgar

domenica 24 giugno 2012

Ancora phishing orientato al furto di credenziali di carta di credito (24 giugno)

Tra le varie mail ricevute vediamo questa odierna, ai danni di banca IT


 con headers

e che presenta interessanti analogie con il 'classico' phishing che da anni colpisce PosteIT attraverso la comunicazione della vincita di un  fake ''bonus' sotto forma di accredito sul proprio conto o ricarica del cellulare.

Interessante notare come oltre al 'bonus' ci sia anche un'altra stretta analogia con il phishing PosteIT e precisamente l'uso di una immagine gif cliccabile con link al sito clone della banca.
Dal source mail si puo' notare come la gif sia in realta' hostata su sito Poste IT.



con

 

Il link in mail punta a server


dove troviamo questa fake pagina di nota banca IT (tra l'altro oggetto di phishing ricorrente qualche anno fa ma della quale non ricevevo mails di phishing da tempo)


con form di login


che punta a


Come si nota si tratta dell'ennesimo tentativo di acquisizione di credenziali di carta di credito, cosa che parrebbe essere sempre piu' diffusa rispetto al phishing che tenta di acquisire login e password dispositive per gestione di home banking.
Tra le varie ragioni di questa tendenza c'e' sicuramente l'uso di dispositivi hardware OTP o di abilitazione a transazione attraverso SMS,  che rendono difficoltoso ai phishers di venire in possesso di codici di accesso legittimi al contrario delle credenziali di carta di credito che possono esser sfruttate piu' facilmente online.

Edgar