mercoledì 25 maggio 2011

Phishing ai danni di banche IT a diffusione regionale. Mail Banca C.R. Asti (Agg. 25 maggio)

Ritorna nuovamente il phishing gia' molto attivo in passato, ai danni di Banca C.R. Asti, attraverso una mail

che, come gia' accaduto ad esempio il 9 maggio, non propone un avviso es. di accessi non autorizzati al conto, ma solamente l'informazione di una modifica del nostro indirizzo email a cui verranno recapitate '…..eventuali comunicazioni ….' e questo chiaramente con l'intento di far seguire il link al clone di phishing.

Gli headers in mail confermano sempre l'utilizzo di server francese come probabile sorgente dei messaggi:

cosi come sempre lo stesso sito cinese, analizzato negli ultimi giorni in riferimento ad altri phishing, che ospita il codice di redirect.

Come si nota dallo screenshot del folder che contiene i vari files di redir, sono ormai numerosi quelli presenti, a conferma che, per il momento, chi utilizza e/o amministra il sito non sembra essersi accorto dell'utilizzo dello stesso a supporto del phishing.

Per ospitare il clone C.R.Asti e' sempre stato creato il 'solito' dominio su hosting USA

con la presenza della consueta pagina di phishing

e successiva sequenza di pagina richiesta Pin e redirect al reale sito di C.R.Asti.

Anche il phishing odierno parrebbe proporre tutte le caratteristiche che lo fanno catalogare come gestito sempre dai medesimi phishers oramai attivi da tempo (R-team)

Edgar

lunedì 23 maggio 2011

Nuovamente phishing Volksbank - Banca Popolare dell'Alto Adige (23 maggio)

Ritorna il phishing Volksbank - Banca Popolare dell'Alto Adige attraverso questa mail

i cui headers sono simili ( nella parte relativa all'IP di origine del messaggio) a quelli gia' visti in passato in casi phishing sempre ai danni di banche IT a diffusione prevalentemente regionale e sempre attribuibili al medesimo gruppo di phishers:


Per il redirect viene utilizzato ancora una volta, il sito con whois cinese (dettagli QUI e QUI) che presenta Innova Studio A.M. Come gestore dei contenuti e che e' ormai attivo da settimane nel proporre codici di redirect a siti clone ospitati in genere sul solito noto servizio USA di hosting.

Questo il file di redir aggiornato ad oggi, ospitato sul sito cinese

( in compagnia dei numerosi precedenti codici di redir relativi ad altre banche IT) e che punta ora a domino

con date attuali.

C'e' anche da rilevare che qualche giorno fa, nel caso di phishing Mediolanum, erano stati rilevati, nei logs del sito clone, riferimenti a folders tipici di struttura clone Banca Popolare dell'Alto Adige, segno che era comunque nelle intenzioni di chi gestisce il phishing di tornare a colpire ancora una volta questa banca.

Questa la pagina di login (fasullo) proposta seguendo il link presente in mail

mentre in questo screenshot una parziale struttura del sito con date dei files recenti

Edgar

domenica 22 maggio 2011

Spam pharmacy 'Apple Store' (22 maggio)

AVVISO IMPORTANTE! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso ! Si tratta di links a pagine/siti dai contenuti spesso poco affidabili (possibile presenza di malware, exploit ecc....)

Segnalato sul db linkato dal blog (FORM SEGNALAZIONE SITO PHISHING o MALWARE - phishing/malware REPORTING FORM) relativo a segnalazioni dei lettori su phishing e malware ecco questo spam/phishing ai danni di 'Apple Store' che tenta di redirigere su siti di pharmacy.

Come si vede dal testo presente sul db appare evidente il tentativo di far seguire il link a sito di pharmacy che propone questa pagina simile a Wiki (notare anche la favicon)

oppure (attualmente) questa pagina

che appare sostituire ad una successiva analisi le precedenti pagine proposte.

Da notare come, anche in questi casi di spam collegato a phishing 'Apple Store', vengano ampiamente usati redirects attraverso siti (probabilmente compromessi) di cui analizziamo qualche dettaglio.

Questo un whois del sito
che ospita il codice di redirect

mentre una analisi VT del folder di livello superiore a quello che contiene il codice mostra

cosa che non lascia dubbi sulla natura dei contenuti.

Da notare inoltre che il dominio che ospita le pagine (siti) di pharmacy presenta indirizzi IP multipli che puntano a

ed


Edgar