mercoledì 21 agosto 2013

Phishing ai danni di compagnie telefoniche IT (20 - 21 agosto)

Continua sempre molto sostenuto lo SPAM di phishing ai danni di utenti di compagnie telefoniche IT.
Ecco due nuove ed attuali mails che ricordano per struttura dei messaggi azioni di phishing viste in queste ultime settimane.
Questa Vodafone, con solito source codificato base64 e messaggio costituito da immagine JPG


mentre qui vediamo quella ai danni di TIM sempre con struttura messaggio simile.


Per ulteriori dettagli rimando a precedenti e numerosi posts sull'argomento.

Edgar

lunedì 19 agosto 2013

Nuovo phishing Master Card con riferimenti a regolamento Unione Europea (19 agosto)

Si tratta di una nuova mail di phishing che fa esplicito riferimento ad un ipotetico regolamento europeo
La mail presenta analogie con quella ricevuta qualche giorno fa (leggi QUI) anche se con minori riferimenti a Leggi della Comunita' Europea.
Lo scopo e' comunque sempre quello di rendere piu' credibile il messaggio ed indurre quindi chi lo ricevesse a fornire i dati personali di carta di credito.


L'allegato presente e' in formato ZIP


e contiene questo form


Il codice PHP che gestisce l'invio al phisher dei dati sottratti 


e' hostato su server


ed in particolare in subfolder di questo sito in costruzione


Da notare che logo ed altri elementi grafici del form allegato in mail, sono ospitati sempre sul medesimo sito FR.


Una volta confermati i dati immessi si viene rediretti sul legittimo sito Mastercard in lingua italiana.



Edgar

Inclusione di massa di codici html in siti .IT (19 agosto)

Lo stesso personaggio (o gruppo) segnalato in questo post parrebbe essere l'autore di diverse inclusioni di codice html su siti IT avvenute in queste ultime ore.
In tutti i casi analizzati il codice htm incluso propone questa pagina di hacking


mentre al riguardo dei siti colpiti abbiamo:

Su IP


questa pagina


e 25 siti (report script Autoit)


con header che evidenzia data attuale per l'inclusione


Su IP



75 siti rilevati


tra cui un sito di comune IT


con il medesimo codice htm


e data attuale presente in header.

Su IP tedesco, ma riferito ad hosting di domini IT


un numero minore di siti con incluso il codice


e probabile data di hacking che risale a sabato 17


Come sempre siamo di fronte ad azioni che, anche se non alterano le funzionalita' dei siti colpiti (le homepages sono raggiungibili senza problemi), evidenziano comunque vulnerabilita' che potrebbero anche essere usate a supporto di phishing, distribuzione malware ecc.....

Edgar