domenica 9 giugno 2013

Nomi di dominio ingannevoli. VO.DAFONE Un esempio della notevole fantasia dei phishers (9 giugno)

In questi giorni assistiamo ad intense campagne di phishing che sfruttano dominio .EU per hostare i cloni ai danni di Vodafone, Lottomatica, UniCredit, Barclays ….. (vedi QUI , QUI e QUI)
Di solito i phisher oltre a proporre degli accurati cloni che copiano le pagine 'originali' dell'azienda presa di mira, utilizzano nomi di dominio il piu' possibile ingannevoli.
Capita cosi' di trovare in rete URLs dai nomi simili all'originale e questo viene attuato sia registrando un nuovo dominio ma anche sfruttando spesso servizi free di alias che permettono di creare nomi ingannevoli.
Chiaramente il phisher non puo' registrare il nome di dominio gia' esistente ed appartenente all'azienda ma, nel caso che vedremo adesso, sfrutta abilmente l'uso di  sottodominio per 'completare' il nome inganevole.
Dimostrando una buona fantasia il phisher ( risulta come 'registrant' una mail con nome italiano ) ha infatti registrato il dominio .EU come  DAFONE


(registrazione che risale a meta' maggio) 


ed ha provveduto poi a creare un sotto-dominio come VO. ottenendo il nome ingannevole VO.DAFONE che appare nella URL come 


e che, ormai a quasi un mese di distanza dalla creazione,  risulta ancora ostare un clone ai danni appunto di Vodafone.
In effetti rimane un carattere punto che  separa  VO da  DAFONE  (vo.dafone) ma in ogni caso l'obiettivo di generare un nome ingannevole e' stato raggiunto in maniera molto semplice ed efficace.

Edgar

sabato 8 giugno 2013

Ancora intensa attivita' di phishing ai danni di aziende italiane e non, attraverso dominio .EU con hosting UK. Probabile medesima fonte(8 giugno).

Si tratta di diversi phishing attuati nelle ultime ore con in comune uguali IP origine delle mails, stesso hosting o comunque layouts e testi del messaggio mail simili.
Interessante anche la presenza di una mail di phishing Barclays 'dedicata' ad utenti italiani della banca britannica.

Vediamo alcuni dettagli:

Nei post del 6 e 7 giugno si analizzavano diversi cloni di phishing (Vodafone, Lottomatica, UniCredit ) che avevano in comune un dominio .EU creato appositamente ed in data attuale.

Anche se un generico whois non rivelava molto sulla data di creazione del dominio di phishing l'uso di un sito dedicato a specifico whois per i domini .EU mostrava qualche dettaglio in piu'.

Quello che vediamo e' appunto un confronto tra il passato dominio usato dai phishers (casi Vodafone, Lottomatica ed UniCredit)


e l'attuale dominio utilizzato dal phishing CartaSi


Come si vede le analogie sono molte, con unica differenza il nome del dominio .EU e la data di registrazione che nel caso attuale CartaSi e' il 7 giugno 2013.

Questa la mail del phishing ai danni di CartaSi 


che propone un allegato form


il cui codice presenta questo riferimento appunto ad un nuovo dominio .EU


L'hosting e' sempre svolto dal medesimo hoster UK con uguale IP dei casi precedenti.


L'header mail mostra invece


con diverso IP rispetto a quello delle mail Vodafone ed UniCredit.

Si tratta come si vede di un classico phishing CartaSi con un form che come sempre tenta di acquisire dati personali e di carta di credito.

Contemporaneamente a questa mail ne venivano ricevute altre due che pur presentando stesso identico layout di quella CartaSi 


avevano come oggetto 'Promo ricarica' Vodafone

In questo caso gli headers riconducevano a range simile a quello visto nei precedenti post (range UK e stesso provider anche se IP differente)


Le mails fake Vodafone non presentavano pero' alcun allegato e quindi risultavano inattive.(forse problema di invio da parte dei phisher).

Ma non e' finita..... successivamente giungevano altre mails di phishing con identico oggetto di quella CartaSi ma riferite a banca Barclays

Pur essendo banca britannica Barclays e' presente in oltre cinquanta paesi
tra cui l'Italia attraverso 200 filiali in tutte le principali citta' e 84 negozi finanziari Barclays Mutui e Prestiti (BMP), Banca Woolwich e Barclaycard che ha acquisito le carte Citibank. (fonte Wikipedia)

Come si nota dal confronto delle due mail il layout mostra evidenti punti in comune (testi ma anche simile nome del file allegato)


A differenza della mail CartaSi si e' pero' scelto di linkare tutto il layout (si tratta di immagine) al reale sito Barclays in lingua italiana mentre l'allegato presenta form


e codice PHP come


In questo caso non abbiamo piu' un dominio EU che ospita il php  ma un dominio .INFO tra l'altro abbastanza datato, e con whois


C'e' comunque da notare che l'IP origine presente nell'header mail e' nuovamente lo stesso visto nei casi Vodafone e UniCredit (IP su range UK)


Ci troviamo quindi di fronte a una probabile origine comune di diverse azioni di phishing o quantomeno a dei kit di phishing simili ( identici layout CartaSi e Barclays).

Vedremo se nei prossimi giorni continuera' questa intensa distribuzione di phishing  che tra l'altro ne vede uno ai danni di utenti IT Barclays e di cui non ricordo, almeno in questi ultimi  mesi, aver visto altri casi.

Edgar

venerdì 7 giugno 2013

Nuovo phishing UniCredit con il supporto dello stesso dominio .EU visto ieri per phishing Vodafone e Lottomatica ( 7 giugno)

Nella serata di ieri (6 giugno) (vedi precedente post) ricevevo questa mail


che proponeva un phishing ai danni di Vodafone ed il cui clone era ospitato su dominio .EU creato allo scopo di hostare il fake sito.
Una analisi dei contenuti evidenziava anche una pagina clone di Lottomatica facendo pensare quindi ad un utilizzo multiplo del dominio per differenti phishing ai danni di azienda italiane.

Questa invece l'attuale mail: 


che evidenzia un allegato form di phishing ai danni di UniCredit.
Da notare come, se la visualizzazione del messaggio mail e' predisposta per il formato html, venga proposto direttamente il form anche aprendo la mail.

Questo invece l'allegato form, downloadato sul PC


con i consueti campi di acquisizione dati personali e di carta di credito.

Che ci siano dei punti di contatto con il precedente messaggio di phishing  Vodafone lo si vede gia' analizzando l'header mail che mostra 


con identico IP origine del fake messaggio Vodafone


Piu' interessante e' vedere il codice del form allegato all'attuale mail


cosa che conferma l'hosting del PHP di acquisizione dei dati personali sul  medesimo dominio usato ieri e quindi una probabile origine comune per phishing Vodafone e UniCredit, senza dimenticare anche la fake pagina Lottomatica.

Si tratta di un uso abbastanza frequente visto in casi di phishing dove un dominio creato su servizio free o al limite a basso costo di WEB hosting,  permette di utilizzare lo stesso indirizzo per ospitare differenti phishing.

Di solito, come vediamo anche nel caso odierno, 


non viene invece creata una index page (come homepage del possibile sito da ospitare sul dominio .EU) ma i phishers lasciano come homepage l'avviso di default che invita ad uploadare i contenuti via FTP

Edgar