venerdì 16 agosto 2013

Phishing TIM e WIND (15 - 16 agosto)

Nonostante il periodo festivo i phishers sono sempre molto attivi.
Ricevute da poco alcune mail di phishing WIND che fanno la coppia con quelle della serata di ieri ai danni di TIM.


Come si nota, a parte i loghi, si tratta del medesimo layout, messaggio e struttura del phishing con, ad esempio, identici nomi dei files immagine che costituiscono il messaggio mail.


Per il resto si tratta di phishing TIM e WIND simili ad una delle due principali varianti viste in queste ultime settimane, e descritta qui .

Edgar

giovedì 15 agosto 2013

Siti IT compromessi.(15 agosto)

Piu' della meta' dei siti IT ospitati su 


presentano, in data odierna, l'inclusione di questa semplice pagina di hacking:


Ecco il report creato dal tool Autoit 


dove si nota un buon numero di siti compromessi.

L'header delle pagine rivela probabile data attuale per l'inclusione dei codici di hacking:


Come sempre siamo di fronte ad azioni che, anche se non alterano le funzionalita' dei siti colpiti (le homepages sono raggiungibili senza problemi), evidenziano comunque vulnerabilita' che potrebbero anche essere usate a supporto di phishing, distribuzione malware ecc.....

Edgar

20 giorni di chiamate gratuite per te !! Phishing TIM di Ferragosto (15 agosto)

Questa la fake mail TIM


che presenta un layout simile ai precedenti ma con logo e banner TIM invece che solo logo, probabilmente per aumentare la credibilita' del messaggio fake.
Si tratta di immagini linkate da siti differenti a quello che ospita il clone TIM.


Da notare come nei link usati in mail ne sia presente anche uno a PosteIT probabilmente originato da 'copia e incolla' da precedente testo di phishing.


E' molto comune infatti che le mails ricevute presentino stessi testi con unica variante il nome dell'azienda da coinvolgere nel phishing.
Il messaggio mail e' codificato in base64 come gia' visto nei precedenti e recenti casi di phishing ai danni di compagnie telefoniche IT


mentre questo l'header :


Il link presente nel messaggio fake punta a dominio creato attualmente 


e che usa servizio di hosting UK


con IP


Come succede in questi casi viene utilizzato un subdominio ingannevole per hostare il form clone TIM  


a cui segue (notare questa volta la data corretta)


per essere poi reindirizzati al legittimo sito TIM


Da notare anche la presenza all'indirizzo del clone TIM di folders:

 Lottomatica 


e PosteIT


che si spiega con la possibilita' di avere ulteriori pagine fake collegate al modo di pagamento e carta scelti sul form (vedi questo precedente post)
I due cloni PosteIT e Lottomatica al momento non parrebbero comunque essere linkati dal form, anche se hostati ed online.
Infine, il KIT presente rivela trattarsi quasi certamente di medesima fonte dell'azione di phishing ai danni di TIM vista nelle scorse settimane.

Edgar