martedì 25 giugno 2013

Ancora intenso spam di phishing ai danni di aziende italiane di telefonia (25 giugno)

Sempre molto attivo lo spam di mails che linkano a fake pagine di offerte online che propongono phishing TIM, WIND e Vodafone.
Ecco un parziale dettaglio dei messaggi ricevuti nella giornata di ieri (alcuni in serata - ora thai) 


I layout delle mail ricevute, i contenuti dei sources, gli headers e naturalmente i domini puntati mostrano essenzialmente due differenti origini del phishing che vede per le mails evidenziate in verde e azzurro una origine probabilmente comune.
Si tratta di phishing TIM


e WIND


con headers in mail dei piu' differenti e con cloni con layout differente rispetto a quelli analizzati in recenti post.

La mail evidenziata in giallo ai danni di Vodafone


e' invece da ricondurre al phishing molto intenso di questi ultimi giorni che propone servers UK, codice del messaggio codificato in base64 con link immagine su free image hosting TinyPic, clone con presenza nella struttura del sito di phishing anche di pagine Lottomatica e PosteIT, tutto come gia' descritto ad esempio QUI.

Evidentemente pare che, almeno al momento, il phishing ai danni di aziende telefoniche italiane presenti per i phishers una delle scelte favorite per tentare di acquisire dati personali sensibili e di carta di credito.

Edgar

sabato 22 giugno 2013

Phishing CartaSi. La conferma del codice php visto ieri nel caso TIM (22 giugno)

Nel precedente post analizzavo uno dei tanti phishing con probabile origine comune che in questi giorni prendono intensamente di mira aziende IT di telefonia.
La struttura del folder del sito di phishing mostrava anche la presenza di un codice PHP legato a fake form CartaSI


Questa mattina la conferma attraverso la ricezione di mail dal tipico contenuto di phishing CartaSI e con allegato form


Gli headers indicano nuovamente un range IP UK coome nei casi precedenti


mentre il form 


usa un codice PHP hostato su dominio visto ieri e relativo a phishing TIM


In definitiva abbiamo la conferma che attualmente sono presenti in rete ed utilizzati tre KITS di phishing mirati a 

Vodafone (leggi QUI)

WIND (leggi QUI)

 


e TIIM visto ieri (leggi QUI)

 

tutti con struttura simile, e con presenza di cloni 'accessori' Lottomatica e PosteIT

Inoltre in quasi tutti i casi analizzati abbiamo uguale layout mail (codice in base64), l'host su server in range IP UK ed i domini utilizzati sono tutti creati poche ore prima di attivare il clone di phishing.
Gli stessi domini servono anche, come visto adesso, a supportare un codice PHP  che gestisce un form CartaSI allegato in mail.

Edgar 

venerdì 21 giugno 2013

Ci risiamo con il phishing TIM (21 giugno)


Non sono passate che poche ora dall'arrivo delle mails di phishing WIND  (vedi precedente post) che eccone nuovamente una ai danni di TIM.


Come si nota dall'header, la mails presa in esame, e' transitata anche attraverso server geo-localizzato in USA 


e, cosa che non succede spesso, la stessa mail riporta una nota inserita dopo il messaggio e collegata proprio al servizio mail gestito dal sito USA.


E' stato possibile anche analizzare il KIT di phishing 


che mostra identica struttura di quelli visti in precedenza, con folders poste e lotto sempre collegati al sistema di riconoscimento del numero di carta digitato nel form fake.(maggiori dettagli QUI)
Ecco la struttura del clone di phishing TIM ( particolare del folder LOTTO) che mostra praticamente uguali files  e nome di folder del phishing WIND di questa mattina.


Risulta pure presente un codice PHP legato a phishing CartaSI.


Ancora una volta, il dominio utilizzato e' stato creato da poco ed  ha nome simile ai precedenti domini usati per hostare phisihng ai dannni di compagnie telefoniche italiane.


Edgar