sabato 14 settembre 2013

Ancora 'defacement' ai danni di siti IT su stesso IP(14 settembre)

Un reverse IP su  


ed una successiva analisi dei sources delle homepages, rivelano, questa mattina (ora thai, +5h ora IT) , alcune homepage dei siti sostituita da questa pagina di hacking


Si tratta dello stesso IP visto QUI che mostra, sia alcuni dei siti colpiti  la scorsa volta che altri precedentemente non compromessi o comunque non rilevati, presentare al posto della homepage una pagina che possiamo attribuire sempre al medesimo personaggio del passato defacement.
Questo il report eseguito con script Autoit con la lista delle homepages sostituite


mentre l'header delle stesse rivela probabile data attuale per l'azione di defacement.


Edgar

venerdì 13 settembre 2013

Phishing Vodafone con ingannevole struttura differente dai 'soliti' delle ultime settimane.(13 settembre)

Ricevuto da poco un nuovo messaggio mail di phishing Vodafone IT che si differenzia, come struttura, dai numerosi sempre ai danni di Vodafone, ricevuti in queste ultime settimane.

Vediamo alcuni interessanti dettagli:

Questa la mail 


dal testo molto breve e con source in chiaro (ricordo che la quasi totalita' delle mails di phishing Vodafone ultime, presentavano sempre source codificato in base64).
Ecco l'IP di probabile origine del messaggio


La prima cosa diversa dal solito che si nota e' la presenza di link 'in chiaro” cioe' il collegamento presente e' quello reale a cui punta la mail.
Di solito vediamo che in mail i links di phishing presentano sempre testo visibile dal contenuto ingannevole, mentre il reale link usato ed a cui si viene diretti e' differente e, di solito, punta a nomi di urls che poco hanno a che fare con il phishing proposto.
Nel caso odierno invece abbiamo una url altamente ingannevole.

Questo il clone proposto che in un'unica pagina dal layout accurato presenta il form di acquisizione dati personali e di carta di credito.


Una analisi dei contenuti della pagina mostra pero'


cosa che evidenzia l'uso di frame che propone il clone Vodafone e questo per poter  usare appunto URL ingannevole con contenuti su altro indirizzo web.
Ecco il source del clone visualizzato, dove in realta' i contenuti sono linkati da pagina su differente host.


Andando a verificare la data di creazione del dominio ingannevole vediamo che lo stesso e' stato creato ieri, con riferimenti a indirizzo IT per il registrant (city : Bergamo ecc...)


utilizzando per di piu', hosting IT, come da whois


Inoltre, se esaminiamo l'header della pagina clone, lo stesso ci conferma che il contenuto e' probabilmente stato uploadato in data di ieri. (quindi data di creazione del dominio ingannevole e predisposizione dei suoi contenuti (codice del frame) a ieri 12 settembre)


Come detto, in realta' il reale contenuto di phishing , e' ospitato su server con whois USA


creato  a fine agosto


ed i cui contenuti (vedi header) parrebbero essere stati 'aggiornati' il 7 settembre


Riassumendo abbiamo un domino ingannevole creato ieri che ospita un frame che punta agli effettivi contenuti di phishing su dominio creato in precedenza (fine agosto) ed aggiornato ad inizio settembre.

In questo caso mentre il dominio ingannevole, su hosting IT, e' sicuramente creato allo scopo di phishing, quello che ospita i contenuti di phishing potrebbe essere un legittimo sito ma compromesso con contenuti del clone.

Il fatto che comunque la homepage di detto sito sia 


quindi tipico contenuto di home di siti usati per scopi di phishing, distribuzione malware ecc..., lascia dei dubbi sulla reale natura del dominio.
Potremmo cioe' trovarci di fronte a dominio creato per ospitare cloni di vario genere, non solo Vodafone, che vengono linkati da domini creati allo scopo, con nomi di url ingannevoli e attivati di volta in volta a seconda del phishing da supportare.

Vendiamo invece a come si presenta praticamente il phishing Vodafone attuale:

Questa la pagina clone iniziale che in un unico layout comprende tutti i dati 'utili' ai phishers


Lo scopo e' sempre quello di acquisire dati personali e credenziali dii carta di credito.
Si passa poi a questa pagina di conferma/correzione dati immessi


a cui segue una pagina di acquisizione password 'Verified By VISA' che al momento pero' non visualizza l'immagine logo del servizio


e poi questa pagina finale di conferma


per terminare poi con un redirect sul legittimo sito Vodafone


Un phishing quindi dal layout ben curato ed ingannevole sia per il link/url utilizzato (nome ingannevole) che per l'uso di FRAME per i contenuti.

Edgar

mercoledì 11 settembre 2013

Ancora phishing ai danni del servizio in lingua italiana di venere.com (10 settembre )

Venere.com e' un sito di servizio online di prenotazione hotels, agriturismo ecc.... legato al gruppo di aziende facenti parte di Expedia e che, come gia' accaduto ad altre volte (vedi QUI e QUI), torna ad essere obiettivo di diverse  mails di phishing orientate ad utenza italiana.

Questa la mail simile a quelle di phishing Venere viste in passato


dove notiamo il testo che evidenzia la richiesta di aggiornare i contenuti del proprio account per “....non perdere prenotazioni.......”
Questo fa pensare che il phishing si rivolto, come d'altronde evidenzia anche l'oggetto mail ed il fake form allegato, in maniera specifica, ad albergatori che utilizzano i servizi di venere.com.

Non e' comunque facile capire cosa possa portare i phishers a dedicarsi a questo genere di phishing in modo cosi' intenso, visti i ricorrenti casi ai danni di venere.com.

Facciamo alcune considerazioni, non legate nello specifico a venere.com, ma genericamente ad un servizio online di prenotazioni.

Ad esempio, se l'accesso all'account dell'albergatore permettesse di aggiornare i dati forniti al momento della registrazione al servizio di prenotazioni online, tra i vari dati visibili potrebbero essercene di 'sensibili'.

Questo ad esempio un form di richiesta dati ai fini della registrazione albergatori:


Inoltre, cosa piu' 'interessante' per i phishers, se l'accesso all'account, permettesse di visionare il database  delle prenotazioni dei clienti, si capisce come i phishers stessi potrebbero venire in possesso di dati sensibili relativi alla specifica prenotazione quali nominativo, data e giorni di prenotazione, dettagli, indirizzo mail di chi prenota, numeri telefonici ecc.....

Questo ad esempio un reale form di richiesta dati ai fini della prenotazione online con alcuni di quelli che, al limite, potrebbero essere visionabili a chi accede ad un database delle prenotazioni:


Escludendo che chi accede ai dati della prenotazione online possa visionare quelli di carta di credito che non dovrebbero essere in chiaro, se ad esempio fossero anche solo visibili gli indirizzi mails dei clienti, si potrebbe pensare ad un loro uso per un phishing mirato a specifici nominativi attraverso mails dal contenuto credibile, in quanto riferito ad una reale prenotazione fatta online.
In altre parole  potrei vedermi recapitata una mail con mittente ingannevole (nome reale dell'albergo) e che si riferisce alla mia prenotazione, con date e particolari dettagliati, giorni e tipo di camera ecc.... e con la richiesta di confermare ad es. il pagamento effettuato magari riconfermando dati sensibili come il numero di carta di credito, un po come vediamo accadere nei consueti phishing, ma questa volta in maniera veramente molto, ma molto ingannevole come contenuti.

Tornando al phishing attuale, questo il form allegato in mail 


che sfrutta un codice php per acquisire i dati di accesso



 ospitato su free web hosting con whois


relativo a hoster della Repubblica Ceca.
Questa la home che illustra la presenza di servizio free di hosting:


Ancora  una volta molto interessanti gli headers delle 2 mails ricevute


ma anche


che, pur diversi, puntano tutti come IP origine ad IP italiano simile od uguale ad altri gia' visti in precedenti phishing Venere, come descritto in questo post.
In contrasto con la presenza di IP in range italiano negli headers mails da notare inoltre che, nei casi di utilizzo di hosting per i forms clone o i codici php legati a precedenti phishing venere.com, si e' notato molte volte l'utilizzo di servizi web free locati in paesi  Est Europei ed in particolare sempre in repubblica Ceca (vedi QUI).

Edgar