domenica 27 gennaio 2013

Phishing estero ai danni del “Fondo nazionale assegni familiari' francese (27 gennaio)

Recentemente si sono visti in rete phishing ai danni di grandi aziende francesi come ad esempio quello a 'EDF' (azienda di produzione e distribuzione dell'energia elettrica in Francia) oppure quello ai danni di Carrefour ( azienda francese supermercati).

Si tratta in ambedue i casi di azioni  che dimostrano come si cerchi, da parte dei phishers, di coinvolgere il maggior numero possibile di utenti internet, attraverso uno spam legato ad aziende che si occupano di servizi od attivita' che coinvolgono un grande numero di cittadini.
Coinvolgere nel phishing una grande catena di supermercati (Carrefour) od una compagnia di produzione e distribuzione a livello nazionale dell'energia elettrica (EDF) aumentera' la probabilita' che chi riceve il fake messaggio sia effettivamente cliente dell'azienda colpita, con maggiore possibilita', quindi, che l'azione fraudolenta vada a buon fine.
Cosa c'e' di meglio allora che sfruttare, come oggetto della mail,il fatto che la stessa sia inviata da un ente che gestisce il pagamento di aiuti finanziari alle famiglie, proponendo un clone del sito web del “Fondo nazionale assegni familiari' francese.(vedi dettagli su pagina Wikipedia tradotta in italiano)


Il fake sito e' hostato su questo server USA


che propone una prima pagina con attesa simulata di alcuni secondi (allo scopo di ingannare meglio l'utente facendogli pensare di un ritardo nel collegamento al reale sito) 


a cui segue una serie di form 


con richiesta finale delle credenziali relative a carta di credito 


per poi redirigere sul reale sito del “Fondo nazionale assegni familiari'.


Le pagine di phishing mostrano la consueta struttura che viene usata in casi simili e cioe' l'utilizzo di contenuti e immagini raccolti da vari siti on-line.
Ad esempio l'immagine presente nell'animazione di 'attesa  connessione al sito' e' una gif animata presente su altro sito in lingua francese


Per rilevare quale sia il numero di utenti internet che si sono connessi al sito di phishing possiamo sfruttare la caratteristica struttura dello stesso.
Qui vediamo il folder principale che ospita sia la copia 'base' del sito di phishing che le centinaia di 'copie' clone individuabili da nomi di folder random.


La tecnica usata e' infatti quella di creare al momento della connessione ed in maniera del tutto trasparente per l'utente, una 'copia' della struttura base del sito di phishing salvandola con nome di folder random.
Contando il numero di folder creati possiamo sapere indicativamente quanti hanno seguito il link presente nella mail di phishing (un nuovo folder dal nome casuale ad ogni nuovo accesso al phishing)

Ecco che nella serata di ieri (26/1) avevamo


mentre questa mattina (27/1)


Dopo qualche ora il numero di folder creati saliva a piu' di 850: 


Tenendo anche conto che l'intervallo di tempo analizzato corrisponde a time europeo che coincide in buona parte con orario notturno (quindi meno accessi in rete), abbiamo piu' di 350 accessi, cosa che dimostra l efficacia della scelta dei phishers.

Questo phishing comunque non e' una novita' in quanto analizzando i contenuti del reale sito del “Fondo nazionale assegni familiari' francese , troviamo una ampia descrizione di azioni analoghe che vedono anche l'uso di una fake applicazione di telefonia mobile su Android.

Questi alcuni screenshot delle info riportate dal reale sito (tradotte con Google):




che dimostrano come ci sia stata nei mesi scorsi una intensa attivita' di questo genere di phishing.

Edgar

sabato 26 gennaio 2013

Phishing ai danni di grandi aziende di vendita al dettaglio. Aggiornamenti (25 gennaio)

Nel post di ieri venivano analizzati due phishing simili ai danni di note aziende a diffusione mondiale di distribuzione e vendita al dettaglio
Appare oggi in rete un nuovo clone TESCO che mostra qualche particolare in piu' relativamente all'azione di phishing.
Ecco la struttura del folder di phisihng su sito WP compromesso


che ospita sia il nuovo clone TESCO


ma anche un folder contenente questo codice html 


da cui si rileva che origine del phishing sarebbe la comunicazione di una vincita in denaro.
Come sempre succede in questi casi di phishing, la vincita potra' essere confermata solo loggandosi al sito fake TESCO e fornendo sia i dati di carta di credito che altri dati personali.

Tra l'altro, come si vede da uno dei nomi di folder presenti nello screenshot,  il sito compromesso ospita anche una pagina clone di login a banca CHASE.



Edgar

Riduzione Della Tassa!. Una mail di phishing PosteIT dal testo ingannevole (26 gennaio)

Il periodo di forte imposizione fiscale in Italia sembra essere entrato tra gli argomenti sfruttati dai phishers attraverso messaggio ingannevole allo scopo di indurre, chi ricevesse la mail, ad aprire e compilare il form allegato con tutte le conseguenze del caso.

Ecco alcuni dettagli sull'odierna mail di phishing PosteIT che in realta' sembra piuttosto venire presentata dai phishers come una comunicazione di enti preposti alla riscossione di imposte.



Come si nota la mail si compone di due parti ben distinguibili:

1) la prima, con in bella evidenza il testo 'Riduzione Della Tassa!'  e di seguito 

'…... Dopo l'ultimo calcolo annuale della vostra attivita' fiscali abbiamo stabilito che si ha diritto a ricevere un rimborso d'imposta di: 332,79 Euro 
A questo proposito, si prega di scaricare il modulo allegato a questa email e aprirlo in un browser web.......'

2) una seconda parte che invece informa di conto bloccato e che parrebbe essere copiata dai classici messaggi di phishing a banche e PosteIt:

'Una volta aperto, vi verra' fornito con i passaggi per ripristinare l'accesso al conto................... 
Apprezziamo la vostra comprensione mentre lavoriamo per garantire la vostra sicurezza account. 
NUMERO DI SCONTO FISCALE: IT0034078-POSTEPAY2013
Si prega ci permettono 9 a 14 giorni per elaborare il tuo rimborso.
'
A parte qualche errore nel testo si vede come i phishers si preoccupino anche di informare dei 9 ...14 giorni di attesa perche' ci vengano rimborsati 332,79 Euro di tasse pagate.
Evidentemente i phishers vogliono prendersi tutto il tempo necessario a completare la loro azione fraudolenta ed evitare eventuali 'reclami' alla reale gestione PosteIt da chi, una volta eseguita l'operazione di registrazione del fake form, non vedesse accreditato sul suo conto quanto stabilito in mail.

Segue poi, nel layout della mail, una classica immagine jpg di pubblicita' a  PostePay e tratta dal reale sito PosteIT.

Gli headers in mail rivelano provenienza del messaggio come 


mentre questo il form allegato


 con layout, molto utilizzato in casi di phishing PosteIT, e che tenta di sottrarre le credenziali di accesso alla carta PostePay


Il codice php di 'gestione' dei dati sottratti a cui fa riferimento il form allegato 


si trova invece su server koreano


Come si vede un bell'esempio di phishing con messaggio mail che adattandosi alla attuale situazione italiana, potrebbe indurre chi lo ricevesse a chiedere il falso accredito di parte delle tasse versate vedendosi invece sottratte le credenziali PostePay di accesso al conto.

Edgar