sabato 24 agosto 2013

Distribuzione malware e pharmacy attraverso forum IT (24 agosto)

Anche se forse in quantita' minore rispetto a  quanto rilevato in passato, sono sempre presenti online forum poco o per niente amministrati che vengono utilizzati per proporre links a malware (di solito attraverso fake siti porno) o links a pharmacy.

Ad esempio, questo forum IT


che propone post aggiornati ad oggi (24 agosto) con links di vario genere.

Seguendo uno dei tanti links presenti nei post veniamo rediretti a sito che a sua volta punta a


Si tratta di un ben noto layout di fake sito porno dove tutte le immagini proposte come links a filmati attivano in realta' il download di file eseguibile.
Notate come l'url che linka al file permetta di creare un nome qualsiasi di file exe che andremo a downloadare


Una analisi VT mostra riconoscimento quasi nullo per i contenuti malevoli


con, in dettaglio


Un whois del fake sito porno mostra IP in range gia' visto da tempo in casi di distribuzione malware.


Sempre lo stesso forum presenta posts che puntano a contenuti di pharmacy aggiornati.

Ad esempio un link a pagina hostata su server FR


che a sua volta linka a questa pagina di vendita online di medicinali su IP tedesco:


Da notare come le due pagine presentino testo in lingua italiana.

Edgar

venerdì 23 agosto 2013

Ancora inclusione in grande numero di codici htm su siti .IT hostati sul medesimo IP (23 agosto)

Sempre lo stesso personaggio (o gruppo) segnalato QUI e QUI parrebbe essere l'autore di una nuova inclusione di codice html su un notevole numero di siti IT sul medesimo server.


Si tratta di ben 180 dei 198 siti rilevati da un reverse IP su 


Questo il report generato da script Autoit che mostra l'inclusione di una semplice pagina, dal layout gia' visto pochi giorni fa.


Da notare come il time rilevato negli headers mostri un probabile intervallo di tempo di circa 2 ore tra le prime inclusioni e le ultime.


Come sempre siamo di fronte ad azioni che, anche se non alterano le funzionalita' dei siti colpiti (le homepages sono raggiungibili senza problemi), evidenziano comunque vulnerabilita', anche importanti, che potrebbero anche essere usate a supporto di phishing, distribuzione malware ecc.....

Edgar

giovedì 22 agosto 2013

WEBmail phishing(22 agosto)

Sempre molto attivo il phishing che prende di mira i servizi di WEBmail tra cui Yahoo, Gmail, Windows Live, AOL 


nonche' un generico servizio di WEBmail


Si tratta di tentativi di acquisizione di credenziali di accesso alla mailbox ma anche di dati personali utili a creare azioni fraudolente ai danni di chi fosse caduto nel phishing.

Qui vediamo la semplice struttura dei folders 


ospitati su dominio creato in data recente


e con whois


dominio che parrebbe essere stato creato al solo scopo di hostare i codici di phishing.

Si notano diversi folders che ospitano phishing webmail multiplo mentre alcuni solo phishing Windows Live Outlook


Analizzando uno dei KIT presenti  


vediamo come siano, in questo caso per Microsoft LIVE, proposti due layout:

questo con pagina clone di login


e semplice acquisizione di username e password come si nota sul codice php di supporto


e questa pagina piu' complessa nel form, dove vengono richiesti anche alcuni dati personali


utilizzando questo codice php per l'invio degli stessi al phisher tramite mail GMAIL


Come gia' scritto in precedenti post, lo scopo e quello di acquisire il maggior numero di accessi legittimi a mailbox per poi utilizzarli in azioni di spam, di distribuzione malware o phishing, ma anche di furto di dati personali che potrebbero essere acquisiti accedendo alla  mailbox compromessa.
Se poi si pensa che sono in molti ad utilizzare la medesima password di accesso a piu' servizi WEB, il rischio di vedersi sottratti dati personali per chi avesse 'fornito' le credenziali di login alla propria webmail, e' ancora piu' elevato.

Edgar