mercoledì 13 marzo 2013

Ancora spam pericoloso con link a malware - 'Gentile utente, Monte Biz' – Aggiornamenti (13 marzo)

A distanza di qualche ora ecco altri messaggi di spam con link a malware


ed anche


Si tratta sempre della stessa struttura gia' analizzata, con link a file ZIP che mostrava, circa 3 ore fa, un basso riconoscimento dei contenuti malevoli 


ed in dettaglio


Attualmente, come succede sempre in questi casi, abbiamo un maggiore numero di softwares AV che rilevano il malware, anche se si tratta comunque di soli 12 AV presenti in report Virus Total.


con


Anche questa volta i logs di accesso a questo blog mostrano un notevole aumento delle 'visite' collegate a ricerca in rete di maggiori dettagli su questo spam malware, a conferma della probabile elevata diffusione, in queste ore, di mails destinate ad utenti IT della rete.


Considerati i numerosi accessi al blog di utenti internet alla probabile ricerca di chiarimenti su questo attuale spam pericoloso, ricordo che il problema di venire colpiti da questo specifico malware esiste solo per chi, una volta aperto il messaggio mail, cliccasse sul link presente nel messaggio mail, scaricasse il file zip e lo lanciasse, (cliccando sul contenuto estratto, ossia il falso pdf in realta' file .exe (eseguibile)).
Per chi avesse solo aperto la mail e visionato il messaggio non esiste alcun problema di sorta trattandosi (almeno nei casi analizzati)  di un semplice link.


Edgar

martedì 12 marzo 2013

Ancora spam pericoloso con link a malware - 'Gentile utente, Monte Biz' (12 marzo)

Nuovamente attivo lo spam con messaggi mail che presentano link a file ZIP contenente malware.
Si tratta del 'consueto' spam con con, in alcune mails, il testo 'Gentile utente, Monte Biz ' come gia' accaduto frequentemente in passato.
Qui un post del luglio 2011 che rivela come ben poco sia cambiato da quasi due anni (vedi contenuti mail praticamente identici).

Ecco una delle mails ricevute oggi:


con in evidenza il breve testo del messaggio che cerca di incuriosire chi  ricevesse questo spam cercando di fargli cliccare sul link presente.
Questi gli IP rilevati nell'header:


Il file ZIP linkato, ospitato su sito compromesso, contiene il 'solito' file eseguibile mascherato da lunga sequenza di caratteri 'underscore' che impediscono (se la finestra Windows e' di dimensioni limitate) di rilevare la reale estensione EXE del file.


Ecco altre mails simili attualmente distribuite in rete che mostrano sempre la presenza di breve testo e link a file ZIP ospitato su sito compromesso


ed anche


Come sempre in questi casi la lettura della mail non comporta nessun problema ma solo scaricando lo zip e lanciandone il contenuto eseguibile mascherato da PDF verrebbe eseguito il malware.
Al momento circa la meta' dei softwares AV del report Virus Total parrebbero riconoscere i contenuti malevoli del fake PDF.

Edgar

sabato 9 marzo 2013

Siti IT compromessi (9 marzo)

Praticamente tutti i siti IT rilevati da un reverse IP su 


presentano incluso questo codice htm 


Una analisi degli headers mostra data recente


mentre qui vediamo il report generato dallo script Autoit che evidenzia i siti colpiti. (29 su 30 source analizzati)


Edgar