lunedì 24 gennaio 2011

Continua il phishing Banco di Desio e della Brianza con nuove variazioni del percorso al sito clone. Alcune conferme. (24 gennaio)

Nel precedente post avevamo visto la presenza di un secondo sito di phishing Banco di Desio che utilizzava modalita' leggermente differenti dai consueti redirect attraverso siti gestiti con utilizzo di Innova Studio Asset manager e/o Easy Content f.m.

Da poco c'e' stata una ennesima modifica che vede sostituito il clone Banco di Desio (index.html) che era presente sul sito analizzato, con un ulteriore redirect a sito compromesso

che usa la piattaforma OsCommerce:

In pratica e' stato inserito un ulteriore redirect rispetto al link diretto precedente.

Questa la struttura del sito

che vede in un folder 'aggiornato' oggi l'inclusione del clone Banco di Desio.

Come succede in questi casi abbiamo anche la presenza di codice shell php

che permette di evidenziare la stretta relazione tra questo phishing e quelli Banca Cividale e Banco Desio del 22 gennaio.

Le credenziali catturate vengono infatti inviate al phishers attraverso mail

con il medesimo indirizzo visto gia' in phishing Cividale e Desio


Edgar

Continua il phishing Banco di Desio e della Brianza attraverso due diverse modalita' (24 gennaio)

Come mi segnala l'amico Denis Frati e come si puo' rilevare da una ricerca in rete continua il phishing ai danni di Banco di Desio e della Brianza.

La particolarita' odierna e' l'abbandono, almeno per il momento, di siti che utilizzavano Easy Content file manager (su whois turco) per gestire il redirect, mentre e' sempre presente l'uso di dominio creato allo scopo di ospitare il clone attraverso servizio di hosting USA.

A questo phishing si aggiunge anche un sito clone su sito compromesso con medesimo layout di quelli gia' visti ma che potrebbe essere legato differenti phishers..

Alcuni dettagli:

Questo il dominio creato allo scopo di ospitare il sito copia della banca

a cui si vene rediretti dal solito codice gestito su sito

con Innova Studio

e che vediamo in dettaglio, dopo l'ennesimo aggiornamento del percorso di phishing

Nel caso invece del clone ospitato su sito compromesso abbiamo questa struttura di folders

dove si evidenzia la presenza oltre che del sito anche di statistiche consultabili online.

Ci sono alcune particolarita' che potrebbero far pensare a differenti personaggi che gestiscono questo sito clone rispetto a quello visto in precedenza e precisamente:

Possibile geo-localizzazione dell'IP del visitatore: infatti se si tenta di accedere al sito con IP thai si ottiene. (c0sa comune in casi di phishing piu' sofisticati)

Verifica dei contenuti dei campi di input relativi al form dei codici PIN: se i campi dei codici rimango vuoti appare una messaggio di avviso;

cosa che non accade nel phishing visto prima ed in molti dei precedenti casi Banco di Desio.(normalmente viene accettata una pagina di richiesta PIN codes con i campi di input anche vuoti).

Questo, oltre al fatto che si utilizza sito compromesso senza la presenza dei vari files manager visti in precedenti phishing ma forse tecniche forse piu' complesse, potrebbe appunto indicare differenti phishers in azione.

Edgar

Alcuni siti di comune IT con pagine incluse (24 gennaio)

Da qualche giorno alcuni sottodomini appartenenti a comune italiano capoluogo di provincia

presentano questa pagina inclusa

Ecco un report Webscanner eseguito sui risultati di un reverse IP

che mostra i sottodomini attualmente compromessi.

Edgar