venerdì 3 agosto 2012

Anche UNICEF nel mirino dei phishers (3 agosto)

Segnalata in rete questa fake pagina di UNICEF (nota agenzia delle Nazioni Unite che si occupa di assistenza umanitaria per i bambini nei paesi in via di sviluppo).


 La pagina e' ospitata su server 


e propone un testo relativo ad offerte di impiego presso UNICEF presentando alcuni links a  fake form di richiesta dati personali


Anche se nel form non compaiono dati relativi a carte di credito o credenziali legate a conti bancari, evidentemente  la richiesta di dati personali potra' poi essere utilizzata a supporto di campagne di spam e di ulteriori azioni di phishing.
L'invio dei dati tramite l'apposita scelta, in basso nella pagina, parrebbe non verificare la presenza o meno di testo inserito nei vari campi del form.
Una volta confermati i dati si viene rediretti alla homepage del reale sito UNICEF.


Un phishing che quindi non tenta di catturare credenziali bancarie e di conti online ma solamente dati relativi all'anagrafica e all'uso della rete, consentendo ai phisher di attuare successive azioni di spam  mirato al singolo utente di cui si e' venuti in possesso di dati personali.

Edgar 

giovedì 2 agosto 2012

Il phishing PayPal (2 agosto)

Poche righe per segnalare come il phishing ai danni di PayPal (noto servizio di pagamenti online ) sia sempre tra i primi se non il primo dei target favoriti dai phishers.

Analizzando infatti uno dei tanti  report generati con l'uso di script Autoit allo scopo di monitorare  il phishing, si vede come una percentuale molto elevata (circa il 60% , ma in alcuni momenti anche oltre), faccia proprio riferimento a PayPal


Come si nota l'hosting dei siti clone PayPal spazia tra i piu' diversi IP, ed anche la lingua utilizzata vede un'ampia scelta, cosa che si spiega con l'elevata diffusione del servizio a livello mondiale.

Edgar 

Mails con link a malware (2 agosto)

Sempre presenti in rete segnalazioni di mails con links a malware
Questo un odierno esempio di semplice e-mail

che cerca di incuriosire chi la ricevesse proponendo un  link  dal nome ingannevole (mail) a fotografie che ci riguardano (your photos) .
Naturalmente lo scopo e' quello di  far seguire il link che punta a questa pagina (che con no-script  Firefox attivo mostra la presenza di codice offuscato)
Da notare che il testo ' Please wait a moment........  ' e' tipico di links a BlackHole Exploits

 Questo il source della pagina 


hostata su sito compromesso con whois 

Deoffuscando il codice si ottiene  


con link di redirect a pagina su cui viene rilevata la presenza di black-hole exploit 



Tra i vari contenuti possiamo evidenziare



con





mentre una analisi di uno dei files linkati (un fake pdf)


mostra un attuale basso riconoscimento



con


Edgar