venerdì 5 luglio 2013

Links a pharmacy attraverso centinaia di falsi post su forum IT (4 luglio)

In numerosi post di questo blog, anche recenti, si sono analizzati parecchi siti IT compromessi che, se visitati dal bot del motore di ricerca, evidenziano decine di pagine con inclusi links a pharmacy.
Lo scopo e' sempre quello di creare il maggior numero di risultati di ricerca in rete che puntino a pagine di vendita online di medicinali, viagra ecc....

Un altro mezzo per ottenere links a siti di pharmacy da fare indicizzare dai motori di ricerca e' quello di usare forum poco o per niente amministrati per creare decine di post fake dal contenuto costituito da links, da termini di pharmacy, foto con links a vendita online di  medicinali ecc....
Si tratta di un sistema abbastanza semplice che ha il vantaggio di essere supportato da siti che non occorre compromettere.
Lo svantaggio e' che i links sono ben visibili in quanto contenuti nei post del forum e quindi bonificabili da chi amministra il forum stesso.
Considerato pero' che per molti siti il forum e' presente ma per niente utilizzato e' possibile trovare in rete decine di pagine con post a pharmacy come quelle che vedremo.

Ecco 3 attuali esempi di forum su siti IT che propongono centinaia di post tutti con links al medesimo sito di pharmacy, cosa che fa pensare ad una fonte comune.

Questo un forum su sito universitario IT


che accetta nuovi post senza il bisogno di registrarsi


Evidentemente questa possibilita' e' molto gradita a chi vuole distribuire links a pharmacy visto che le pagine di posts sono attualmente migliaia


Ed ecco un particolare di uno dei posts


Notate l 'immagine con link al sito di pharmacy, perche' la stessa comparira' anche negli altri forum analizzati.

Ecco un forum IT di squadra di calcio con decine di posts come


Notate medesima immagine con uguali links al precedente forum ed anche data attuale

Questo invece un forum di sito di pastificio IT


con


dove si nota rispetto ai precedenti forum il testo in italiano dei messaggi ed anche l'immagine inclusa e' con testo in italiano.
In effetti analizzando un certo numero di posts notiamo anche l'immagine che avevamo gia' visto in precedenza.


con ad esempio


in lingua francese ma identico ad altri layout.

Non c'e' quindi da meravigliarsi che tutti i links puntino al medesimo sito di pharmacy ed in particolare a  questa homepage in italiano linkata dall'ultimo caso analizzato (forum di pastificio)


Si puo' anche notare che non ci si limita alla vendita di viagra ma anche di una grande quantita' di differenti tipologie di farmaci 


In ogni caso viagra e derivati parrebbero essere la principale categoria in vendita arrivando sino ad 'offerte speciali' che in un italiano non proprio corretto vengono pubblicizzate come “Provi il nostro ED Pacco


Edgar

giovedì 4 luglio 2013

Ritorna il phishing ai danni di venere.com (4 luglio)

Dopo quasi due mesi ritorna un phishing che prende di mira il sito, nella versione in italiano, di venere.com che si occupa di prenotazione online di hotels, agriturismo ecc.... collegato al gruppo di aziende facenti parte di Expedia

Anche questa volta sono molte le analogie con precedenti phishing venere.com tra cui, identico layout mail ma anche IP number presente nell'header del messaggio (punta a range IT come probabile source della mail).
Inoltre il php relativo all'allegato in mail sfrutta servizio free di Altervista.
L'unica sostanziale differenza e' che, questa volta, il clone non fa  riferimento a login 'Area Albergatori' come in casi passati


con


 ma al login dedicato alle 'Agenzie di viaggio'


con form allegato


 che incorpora praticamente una pagina web di INFO


Questa la mail


con header


su range IT.

Questo invece il riferimento nel form di login a codice PHP hostato su Altervista


php, che una volta acquisiti i dati, redirige a legittimo blog 'Venere Travel' in lingua italiana hostato su venere.com


Edgar

lunedì 1 luglio 2013

Ancora phishing ai danni di compagnie telefoniche italiane ed un phishing “nuovo” ai danni di Agos Ducato (30 giugno)

Si tratta di 3 casi che confermano come la tendenza attuale del phishing ai danni di aziende IT sia orientata sempre di piu' ad acquisire dati personali e di Carta di Credito.
In particolare e' sempre molto attivo il phishing ai danni di aziende IT che operano  nel campo della telefonia.
E' stata anche ricevuta una mail di phishing ai danni di Agos Ducato. Si tratta, per quanto mi ricordi, della prima mail che rilevo ai danni di questa societa' finanziaria.

Vediamo brevemente i dettagli:

Per quanto si riferisce al phishing ai danni di aziende di telefonia IT abbiamo questa mail ai danni di TIM



con headers come


e questa ai danni di Vodafone.


con headers, piu' interessanti, che coinvolgono ranges IT.


Si tratta di 2 mails dai layouts praticamente uguali tranne i riferimenti a TIM e Vodafone, cosa che fa pensare ad origine comune dei due phishing.

La conferma l'abbiamo dal fatto che entrambi i cloni utilizzano due diversi subdomini di unico dominio .IT creato da poco ed hostato, altro caso particolare, su server IT. 


Di solito infatti i phishers tendono ad utilizzare servers locati in differente nazione rispetto a quella a cui appartiene l'azienda oggetto del phishing.
Cio' garantisce  che, specialmente usando hosting in paesi 'esotici', la mesa off-line del clone risulti piu' difficile anche a causa delle maggiori difficolta' a contattare l'hoster.

Per il resto parrebbe  trattarsi di cloni Vodafone e TIM gestiti nel caso Vodafone attraverso l'uso di KIT di phishing ormai noto ed attivo da tempo in rete (vedi precedenti posts).
Inoltre  analizzando sempre i contenuti del dominio IT si scopre un ulteriore clone PosteIT ed il suo KIT in formato zip.


Ecco invece la mail ai danni di Agos Ducato


Agos Ducato S.p.A. e' una societa' finanziaria italiana che opera nel settore dell'erogazione del credito alle famiglie e nel credito al consumo. (fonte Wikipedia)

Il link in mail punta a form online


L'unica verifica che viene fatta parrebbe essere quella sulla presenza di dati qualsiasi nei campi di input (nessuna verifica a livello formale dei valori immessi)
Segue una fake pagina di conferma 


che dopo qualche secondo attua un redirect al sito legittimo Agos Ducato.


Anche in questo caso e' presente online il relativo KIT.

Edgar