lunedì 20 agosto 2012

Creazione ed uso di folders dal nome casuale in maniera automatica per ospitare cloni di phishing (20 agosto)

Analizzando vari siti di phishing si trovano a volte codici php che nella loro pur semplice struttura, permettono ai phishers di rendere meno sensibili al black-listing od al rilevamento da parte di softwares di sicurezza, i cloni online.

Si tratta ad esempio di questo codice php


che compare in un phishing IT.


Esaminando il subfolder che ospita il clone notiamo in realta' decine di subfolders dai nomi 'random'  ognuno dei quali ospita un singolo clone copia e relativi files accessori quali immagini, codici php di invio credenziali acquisite dal form ecc...


La prima cosa a cui si pensa e' che i phishers creino in successione diversi folder dai nomi differenti da mettere on-line ad intervalli piu' o meno lunghi di tempo per evitare il black-listing della url ma l'analisi rivela cosa ben diversa.

Proviamo quindi attraverso l'uso di un server web temporaneo in ambiente Linux ad installare il KIT di phishing acquisito, attiviamo i permessi di scrittura nei vari subfolder coinvolti e simuliamo una serie di accessi al sito clone.


In realta' si puo' vedere come  la creazione dei vari folder sia automaticamente generata dal nostro accesso al sito di phishing. 
In altre parole ogni volta che lanciamo il 'main' file di phishing il codice php in esso contenuto genera un nuovo folder dal nome casuale, ci copia dentro i contenuti originali del folder usato come struttura base ed apre la pagina web clone proponendocela a video.


E' evidente quindi che il grande numero di folders random trovati nell'analisi del sito di phishing sia collegato al numero di visitatori e precisamente ad ogni nuovo visitatore avremo la creazione di  un nuovo folder dal nome random e che ospitera' copia del clone 'base'.


Un ingegnoso metodo di evitare black-listing della url e possibile riconoscimento del phishing attraverso l'analisi della url.



Edgar

sabato 18 agosto 2012

Webmail phishing. Dettagli (18 agosto)

Nel precedente post abbiamo visto un buon numero di layout di pagine di phishing che tentano di acquisire le credenziali di accesso ai piu' diffusi servizi on-line di free web mail.

Esaminiamo ora qualche dettaglio su come si sviluppa un phishing di questo tipo.

Si tratta di questa fake pagina 


associata al logo  di una grande compagnia immobiliare USA denominata REMAX ( Real Estate MAXimum). 
Il logo Remax e' stato utilizzato estesamente per campagne di spam (vedi anche diversi screenshots sul blog) allo scopo di acquisire credenziali di accesso a web-mail.

Il sito sviluppato in WordPress e su cui si trova la pagina fake di login presenta probabile vulnerablita' timthumb 


 che ha permesso l'upload di codici di phishing (KIT) e la creazione della relativa pagina fake di login.


Questo un dettaglio del KIT


con in evidenza alcuni dei contenuti



Edgar

giovedì 16 agosto 2012

Webmail phishing (16 agosto)

Analizzando i reports relativi al phishing attivo online si nota sempre una estesa presenza di pagine web che mostrano un falsi accessi a web mail creati allo scopo di acquisire le credenziali del servizio di posta elettronica.
Anche se di solito il phishing consiste in pagine clone di log a noti servizi di web mail (es.Yahoo)


la tendenza sembrerebbe essere quella di proporre una pagina che mostri differenti loghi di servizi web mail


e questo al chiaro scopo di aumentare le possibilita' che chi visita la pagina cada nel phishing.

Ecco un dettaglio di un report Autoit che raccoglie le segnalazioni di phishing e cattura uno screenshot ed altri dati relativi alla pagina clone quando questa e' attiva online.



Come si nota la provenienza degli IP mostra una varia geo-localizzazione dei siti, quasi sempre compromessi, che vengo utilizzati per ospitare le false pagine di login.

Ecco invece alcuni tra le decine di layout attualmente attivi 








che in dettaglio

od anche


con


dai layouts abbastanza simili

Questi altri layouts molto comuni





Di solito si cerca di associare la richiesta di un login a web mail con 'la scusa' di poter consentire  l'accesso ad altre pagine web di vario genere (cataloghi prodotti, files  ecc....)

Per quanto riguarda l'uso di questi dati di accesso a web-mails cosi' ricercati dai phishers si puo' pensare che una volta venuti in possesso delle credenziali di login  possano cercare di acquisire dati personali eventualmente presenti in messaggi mails, ma anche utilizzare gli accounts compromessi per effettuare invio di spam,  di messaggi con links a malware ecc... senza contare che, banalmente, l'operazione di phishing potrebbe servire semplicemente a confermare ed acquisire nuovi indirizzi email da usare in seguito.
C'e' inoltre da tenere presente che in alcuni casi lo stesso  accesso alla web-mail (es Google) permette di accedere anche ad altri servizi forniti dalla stessa azienda (nel caso di Google es. Google Docs ecc...) e quindi permetterebbe ai phishers di venire in possesso di altre info personali eventualmente collegate agli altri servizi online.
Come nota finale appare pure possibile che chi usa un accesso a web-mail utilizzi le stesse credenziali per linkarsi a servizi diversi e magari anche a dati piu' 'sensibili' quali ad esempio quelli di Internet Banking.

Edgar