giovedì 30 agosto 2012

Intenso spam dai contenuti rivolti ad utenza italiana della rete e con la presenza di links ad exploit (30 agosto)

Mentre siamo di fronte ad una probabile nuova 'campagna' di spam con caratteristiche simili a quelle gia' descritte in numerosi post (presenza in molti casi della stringa di caratteri 'Monte Biz' nel testo del messaggio mail), da qualche giorno sembra essersi intensificata anche una distribuzione di spam pericoloso con caratteristiche leggermente diverse.
Si tratta di mails dal breve testo in lingua italiana e non sempre corretto, che presenta anche uno o piu' links a malware non sotto forma di file scaricabile ,come accadeva per i casi 'Monte Biz',  ma come link a serie di redirects che puntano a pagina contente exploits.
La struttura dei messaggi ricalca il ben noto utilizzo di testo che cerca di incuriosire chi ricevesse la mail facendogli cliccare il link malevolo mentre, se la vulnerabilita' interessata dall'exploit e' presente sul pc colpito, potranno esserci download ed esecuzione di malware in maniera automatica.
L'analisi di detti link non e' facile in quanto i siti che ospitano i codici pericolosi sembrano non raggiungibili con IP thai e comunque potrebbero essere volutamente tenuti ON-line per brevi intervalli di tempo e venire sostituiti spesso da differenti e nuovi links ad exploit.

Ecco alcuni dettagli:

Questa una delle mails ricevute 


dove  notiamo un testo che cerca di incuriosire chi ricevesse il messaggio attraverso notizie fasulle ed uso di nomi di servizi di webmail o di providers italiani
Analizzando il link e seguendo  i vari redirects abbiamo


con destinazione finale su url che appare offline
Passando detto indirizzo ad un servizio di analisi malware otteniamo comunque questo risultato


che mostra come su detto sito sia presente un exploit PDF.

Vediamo ora altre 2 delle mails ricevute


e


che anche in questo caso mostrano il link con serie di redirects che puntano al medesimo dominio visto prima


Questa un'altra  interessante mail il cui messaggio sembra composto da parti di testo generato forse attraverso ricerche di testi in rete e comunque ulteriormente 'modificato' prima di venire utilizzato.


Cercando in rete troviamo infatti 


da cui 


che,come si vede, parrebbe avere qualche riferimento con i contenuti del messaggio in mail, anche se alcune parole sono ulteriormente 'modificate'

Notate anche come compaiano nel link, riferimenti a nota azienda italiana.
Una ricerca mostra che il link e' sempre in relazione con il dominio malevolo  visto nei casi precedenti.


Per terminare altri due esempi simili ai precedenti



e


Indubbiamente si tratta di malware la cui distribuzione attraverso links ad exploit potrebbe facilitarne la diffusione in quanto,  come gia' detto, non occorre estrarre da file ZIP (casi Monte Biz) e/o lanciare un eseguibile ma basta un semplice click sul link in mail, per attivare i contenuti malevoli presenti on-line.

Edgar

lunedì 27 agosto 2012

Nuovo spam 'pericoloso' con la solita mail con link a file zip contenente malware. (27 agosto)

Ecco ritornare lo spam malware dalla tipica mail dal breve testo in un italiano ben poco comprensibile  e dal 'solito' link a file in formato compresso contenente eseguibile malware.


Questo il file .zip linkato 


con, ma non e' piu' una novita', l'estensione .exe  mascherata da lunga sequenza di caratteri 'underscore' nel nome del file. (vedi precedenti posts)

Come succede quasi sempre, specialmente nelle prime ore di diffusione della mail , una analisi VT mostra riconoscimento molto basso dei contenuti pericolosi, da parte dei piu' noti softwares AV.


con in dettaglio 


Edgar

Phishing webmail con tentativo di acquisire credenziali di carta di credito (27 agosto)

Nei giorni scorsi abbiamo visto come sia estremamente diffusa la presenza in rete di pagine 'fake' che tentano di acquisire in maniera fraudolenta i codici di accesso a diversi servizi webmail free.

Questo che vediamo ora e' un phishing leggermente piu' complesso in quanto oltre ad interessare ancora un servizio webmail, tra l'altro di noto hoster italiano, sembra essere orientato, nello specifico caso, ad acquisire credenziali di carta di credito.

Ecco uno screenshot del phishing segnalato in rete


con in dettaglio il form di richiesta dati


Un whois punta a


mentre una volta confermati i dati si viene rediretti sul legittimo sito dell'hoster IT.


Come succede sempre piu' spesso abbiamo anche la conferma che i phishers si stanno orientando piu' sull'acquisizione di carta di credenziali di carta di credito che sul semplice furto di credenziali di accesso a conti bancari on-line.

Edgar