lunedì 12 agosto 2013

Articolo 25/5203/26/2013. Una fake mail che tenta di acquisire dati di carta di credito facendo riferimento a leggi dell'Unione Europea.(12 agosto)

I riferimenti a leggi dello Stato Italiano realmente esistenti ma che non hanno niente a che fare con l'oggetto della mail o quelli ad articoli di legge di fantasia, sono una delle caratteristiche di mails di phishing attualmente distribuite in rete.
Lo scopo e' sempre quello di rendere altamente ingannevole il messaggio ed acquisire credenziali personali di carta di credito.

E appena di ieri questa mail 


che fa riferimento ad agevolazioni sugli acquisti da parte del Ministero dello Sviluppo Economico (vedi anche il post) ed e' invece odierna questa mail che fa riferimento ad un inesistente articolo di legge europea sulle Carte Di Credito


La mail presenta un allegato file zip 


contente un codice html che propone un form di immissione dati personali e di carta di credito


Il form utilizza un php che dovrebbe essere hostato su sito IT


probabilmente compromesso e con whois


In effetti , almeno al momento di scrivere il post, il file php non sembra essere presente all'indirizzo specificato nel form e quindi il phishing non attivo.

Edgar 

venerdì 9 agosto 2013

Phishing WIND (8-9 agosto)

Ancora una serie di mails di phishing ai danni di WIND:
Si tratta di diverse mails ricevute nella serata di ieri (8 agosto) che si presentano come:


Nel dettaglio vediamo che la struttura mail ricorda le precedenti ai danni anche di altre aziende si telefonia mobile, con un messaggio costituito da unica immagine caricata dal medesimo server che ospita il clone WIND.
L'immagine linkata e' chiaramente tratta da banner del sito ufficiale WIND


ed e' stata opportunamente 'elaborata' sovrapponendo al testo originale quello utile all'azione di phishing.


Notate come le dimensioni delle due immagini siano identiche cosa che conferma il probabile 'ritocco'  di originale WIND 
L'operazione di 'ritocco'  e' naturalmente eseguibile con uno dei tanti software di foto-ritocco e painting disponibili anche free.
Nel caso esaminato e' stato usato

 


come si vede dai dati EXIF del file immagine.


Per il resto abbiamo il solito form di immissione dati che risulta leggermente diverso da precedenti layout


seguito da un form Verified By VISA


anch'esso con layout diverso da recenti casi.
Si rileva comunque che si tratta di layout e codici 'riciclati' da precedenti azioni di phishing visto ad esempio che l' HTML img alt Attribute di uno dei loghi mostra riferirsi ad Unicredit Card


Una volta acquisiti i dati si viene rediretti al legittimo sito WIND in cui vediamo proprio il banner che e' stato probabilmente acquisito dai phishers per creare il fake messaggio mail.


Altra curiosita' sul medesimo indirizzo IP del clone WIND troviamo files di log e codici collegati a probabile phishing PayPal.
Da notare come il timestamp dei files sia aggiornato indicando azione di phishing tuttora in corso.


 Edgar 

martedì 6 agosto 2013

Phishing TIM (6 agosto)

Nuovamente una serie di mails di phishing ai danni di TIM ricevute nella serata di ieri (5 agosto):


Si tratta di numerose mails probabilmente provenienti tutte dalla stessa 'fonte' ma con diversi IP in header:




Piu' interessante la struttura del messaggio mail codificato in base64, e che vediamo decodificato


Come si nota l'intero messaggio visualizzato in mail non e' altro che una immagine PNG (hostata sul medesimo server del clone TIM) 


con in evidenza un testo in colore BLU che simula un link cliccabile.
Attraverso opportuno codice l'aerea occupata dal testo 'in blu' sull'immagine PNG viene resa attiva e linka al clone TIM.
Da notare anche come il testo della mail evidenzi che '… solo oggi 05 agosto 2013 ….” sia possibile usufruire del bonus sulla ricarica, cercando cosi' di sollecitare maggiormente chi ricevesse la mail ad 'aderire' alla falsa promozione TIM.
Come sempre lo scopo finale di questo genere di phishing e' quello di acquisire dati personali e di carta di credito.

Sia l'immagine PNG che il clone TIM sono hostati su server indiano 


mentre una analisi piu' approfondita dei contenuti rivela la presenza, in diverso subfolder, anche di una pagina fake CartaSi che non parrebbe essere direttamente richiamata dal phishing TIM


Per quanto si riferisce al clone TIM si tratta del consueto layout (che esegue una verifica formale sui dati inseriti)


e di una successiva pagina 'Verified by VISA' 


che redirige poi sul legittimo sito TIM.

Edgar