venerdì 6 settembre 2013

Phishing Vodafone (6 settembre)

Nuova mail di phishing Vodafone dal layout semplificato rispetto a precedenti casi:


Si tratta di solo testo e link, anche se il source mail mostra comunque una codifica base64 per il messaggio con lo scopo di evitare eventuali filtri antispam.


Questi gli IP relativi all'header mail


Il link in mail punta a clone hostato su sito compromesso con whois


e  dal layout gia' visto:


Anche il kit utilizzato (file zip) dimostra che si tratta di un phishing con struttura nota che nelle scorse settimane ha colpito diverse aziende di telefonia IT (WIND, TIM)


ed in particolare si evidenzia la presenza di diversi folders e codice PHP


che in base al numero di carta di credito digitato nel form puo' attivare questa ulteriore pagina clone Lottomatica 


od in alternativa PosteIT


Da notare come il form clone online PosteIT, pur trattandosi di phishing Vodafone, mostri riferimenti a Wind, segno dell'uso di KIT dalla struttura comune ad altri gia' analizzati.
E' pure presente la consueta pagina “ Verified by VISA ” questa volta con la corretta indicazione dell'azienda target del phishing attuale.


Una volta confermati i dati si viene rediretti, come di consueto, al legittimo sito sulla pagina dedicata agli utenti privati Vodafone:


Edgar

martedì 3 settembre 2013

Nuovamente un phishing ai danni del servizio in lingua italiana di venere.com (3 settembre)

Dopo l'ultimo caso registrato il 4 luglio ritorna un phishing ai danni di Venere.com.
Ricordo che Venere.com e' un sito di servizio online di prenotazione hotels, agriturismo ecc.... legato al gruppo di aziende facenti parte di Expedia.

Come gia' accaduto ad altre volte quest'anno (vedi es. QUI e QUI), abbiamo  una  mail di phishing identica a quelle viste in passato


con un semplice form allegato 


che sfrutta codice php residente sul servizio free di hosting Altervista.
Da notare che l'account dal nome ingannevole e' stato creato su Altervista alcuni mesi fa, come se i phishers avessero predisposto in anticipo alcuni fake nomi di urls da utilizzare poi in seguito


Altro particolare interessante sono gli headers presenti in mail che riportano ancora una volta un IP di probabile origine del messaggio, sempre su range IT geo-localizzato in Emilia Romagna, ed identico a precedente caso.


In pratica l'IP probabile origine del messaggio parrebbe essere geo-localizzato in regione Emilia Romagna.

Come gia' scritto in precedenti posts, resta da vedere l'uso pratico che potrebbero fare i phishers delle credenziali di accesso acquisite in quanto, come si nota, il form di phishing si limita solamente ai dati di login e non tenta di catturare altri dati sensibili (es. num. di carta di credito).

Edgar

lunedì 2 settembre 2013

Ancora 'mass defacement' ai danni di siti IT (2 settembre)

Piu' della meta' degli 85 siti IT rilevati con reverse IP su


per un totale di 48 siti, presentano questa mattina (ora thai) la homepage sostituita da questa pagina di hacking


Ecco il report eseguito con script Autoit che mostra i siti colpiti


mentre qui vediamo l'header delle pagine scaricate che presenta probabile time riferito alla serata di ieri (GMT)  per l'azione di hacking.


Edgar