giovedì 26 agosto 2010

Kaspersky Lab rileva nuovo IM worm capace di diffondersi attraverso quasi tutti i programmi di messaggistica istantanea (26 agosto)

Kaspersky Lab, annuncia sul proprio sito l'individuazione di una nuova famiglia di worm che si diffondono via diversi client di messaggistica.

Quello che renderebbe il file worm diverso dai precedenti sarebbe il fatto di essere multilingua (13 lingue diverse, tra cui inglese, tedesco, spagnolo e portoghese) e la capacita' di infettare gli utenti di Yahoo! Messenger, Skype, Paltalk Messenger, ICQ, Windows Live Messenger, Google Talk e il client XFire.

Una volta penetrato nel computer il malware si auto invia a tutti gli indirizzi che trova sul messenger colpito e l'infezione si verifica quando un utente clicca su quello che pensa sia un collegamento ad un file immagine ma che di fatto linka invece un file "maligno".
Il collegamento pericoloso al falso file immagine e' presente nel messaggio inviato da una macchina infettata precedentemente.

Sono state rilevate per adesso quattro varianti di questo worm, che Kaspersky Lab ha chiamato IM-Worm.Win32.Zeroll.

IM-Worm.Win32.Zeroll ha funzione di backdoor, il che significa che puo' ottenere il controllo di un computer all' insaputa dell'utente ed e' interessante notare come il malware si connetta a diversi canali IRC a seconda del paese e del messenger infettato.
Sfruttando questa particolarita' chi controlla la rete di computer infetti potra' distinguerli in base al paese ed al client di messaggistica istantanea ed inviare comandi diversi a seconda ad esempio della nazionalita' delle macchine compromesse (cosa utile, ad esempio, in campagne mirate di distribuzione di spam)

Uno degli esperti di sicurezza di Kaspersky Lab aggiunge che al momento sembra essere in atto, da parte di chi gestisce l'attacco, il tentativo di infettare il maggior numero possibile di pc, al fine di ottenere poi buone offerte da chi vorra' utilizzare i pc compromessi per spam ecc....

Questo il link al relativo articolo (in lingua inglese) su Kaspersky LAB.

Edgar

Phishing CartaSI (26 agosto)

Ricevuta mail di phishing CartaSI

che linka direttamente ad un sito di phishing creato appositamente su server USA

Questa la pagina di phishing, con url ingannevole

E' interessante notare come Wikto rilevi la presenza di statistiche online da cui rileviamo:

che la creazione del sito risale a qualche giorno fa, come conferma anche un whois

Vista l'evidente presenza di traffico nei giorni scorsi sul sito di phishing

effettuiamo una ricerca in rete che conferma che, gia' in precedenza, esisteva un phishing CartaSI sempre sul medesimo dominio.

Queste le statistiche relative ai domini coinvolti dal phishing

Edgar

mercoledì 25 agosto 2010

Distribuzione fake Av e malware. Shortening URL e gif animate per siti ingannevoli di player video (agg.25 agosto)

AVVISO ! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!! Si tratta di links ad eseguibile in molti casi anche poco riconosciuto dai softwares AV.

Ancora links in rete su forum .IT, guest-books o falsi profili utente su siti .IT per distribuire malware e fake AV.
E' il caso di questo attuale profilo utente

con link che attraverso l'utilizzo multiplo di servizi di shortening url, punta al sito finale che distribuisce malware

La tecnica utilizzata ricorda quella normalmente usata anche in azioni di phishing per rendere i links meno identificabili.

La pagina finale proposta e' ospitata su sito con whois

mentre l'eseguibile, molto utilizzato in questi ultimi giorni specialmente in links presenti su post fakes in forum IT , e' ospitato su server USA.
In realta' come sito proposto dal link non abbiamo una unica pagina (con link al solito eseguibile) ma una serie di diversi layout come ad esempio il consueto



ma anche

oppure questo links a sito di fake ricerche in rete

ma anche questo nuovo layout di fake sito di filmati porno

che vale la pena di, analizzare in dettaglio per evidenziarne la notevole semplicita' del codice source, che dimostra come si possano ottenere pagine ingannevoli senza 'scomodare' complessi codici con con flash, javascripts ecc....

Come si nota la pagina e' composta solo da una immagine gif animata ed un link all'eseguibile malware attivabile cliccando su qualsiai parte della gif

Ecco come si presenta la gif animata al momento del caricamento sul browser

e che dopo 1 secondo propone la medesima immagine in bianco e nero con la presenza dell'avviso ' get Adobe flash player” simulando cosi' perfettamente un normale messaggio di allerta sull'assenza delle funzionalita' Flash player sul pc.

Per quanto si riferisce al file eseguibile anche questa volta dovrebbe trattarsi di fake AV visto dalla meta' circa dei softwares AV presenti in Virus Total

Edgar