Si tratta di solo testo e link, anche se il source mail mostra comunque una codifica base64 per il messaggio con lo scopo di evitare eventuali filtri antispam.
Questi gli IP relativi all'header mail
Il link in mail punta a clone hostato su sito compromesso con whois
e dal layout gia' visto:
Anche il kit utilizzato (file zip) dimostra che si tratta di un phishing con struttura nota che nelle scorse settimane ha colpito diverse aziende di telefonia IT (WIND, TIM)
ed in particolare si evidenzia la presenza di diversi folders e codice PHP
che in base al numero di carta di credito digitato nel form puo' attivare questa ulteriore pagina clone Lottomatica
od in alternativa PosteIT
Da notare come il form clone online PosteIT, pur trattandosi di phishing Vodafone, mostri riferimenti a Wind, segno dell'uso di KIT dalla struttura comune ad altri gia' analizzati.
E' pure presente la consueta pagina “ Verified by VISA ” questa volta con la corretta indicazione dell'azienda target del phishing attuale.
Una volta confermati i dati si viene rediretti, come di consueto, al legittimo sito sulla pagina dedicata agli utenti privati Vodafone:
Edgar


















