domenica 23 marzo 2014

Ritorna il phishing ai danni di utenti IT del sito Expedia - Venere.com (23 marzo)

Ricordo che Expedia e' un sito di viaggi statunitense fondato da Microsoft nel 1996, con versioni in lingua per venti nazioni.
Tramite Expedia e' possibile prenotare biglietti d'aereo, hotel, automobili a noleggio, crociere, pacchetti vacanza e vari servizi attraverso internet o telefono.(fonte Wikipedia)

Ormai presente in rete da molto tempo il phishing Expedia (collegato anche a quello ai danni venere.com) torna nuovamente online.
In dettaglio la maggior parte del phishing rilevato nei mesi scorsi puntava come redirect finale al sito venere.com.
Venere.com e' infatti un sito di servizio online di prenotazione hotels, agriturismo ecc.... legato al gruppo di aziende facenti parte di Expedia

Questo il clone odierno (dal layout rinnovato rispetto ai primi phishing Venere.com)  hostato su sito compromesso con IP USA.


Ecco invece un dettaglio del folder che ospita il clone e che mostra data recente di creazione


cosi' come il response header della pagina di fake login


Una volta acquisite le  credenziali di accesso si viene rediretti sul legittimo sito collegato ad Expedia e precisamente venere.com


In effetti nella parte bassa della pagina del clone di login si nota come sia presente oltre al logo Expedia anche il logo venere.com  


In questo post una possibile spiegazione di come possano venire sfruttate le credenziali di accesso acquisite in maniera fraudolenta

Edgar  

lunedì 17 marzo 2014

Vi informiamo che hai ricevuto un telegramma. Mail di phishing PosteIT (17 marzo)

Ricevute alcune mail di phishing ai danni di PosteIT che utilizzano un testo, diverso dai soliti 'conto bloccato' 'bonus' 'vincita premio' ecc... che sono gli 'argomenti' piu' spesso utilizzati dai phishers per generare messaggi ingannevoli.

Si tratta infatti di mails che, come indica anche l'oggetto del messaggio, non proprio in corretto italiano, (ed il titolo del post)  ci informano di un telegramma consultabile on-line connettendosi al sito PosteIT linkato:


E' chiaramente un tentativo di incuriosire chi ricevesse la fake mail, invogliandolo a cliccare sul link presente in mail ed a loggarsi al falso sito di phishing PosteIT (vedi screenshot)


hostato su server


Questa la mail


che presenta nel testo, come tentativo per apparire piu' credibile, sia il nome della persona a cui e' stata inviata che data ed ora attuali.
Confrontando differenti mail ricevute si nota come altri dettagli (es. il numero del telegramma) siano invece sempre gli stessi:


Una analisi dell'header mail mostra


ed anche 


con, in entrambi i casi, stesso IP di possibile origine delle mails di phishing.

Edgar

sabato 15 marzo 2014

Siti IT compromessi (15 marzo)

Ecco un bell'esempio di come spesso si trovino siti compromessi le cui vulnerabilita' o comunque la possibilita' di alterarne i contenuti da remoto, vengano sfruttate da differenti personaggi ed in differenti momenti.

E' di questa mattina (ora thai) un sito di P.A. italiana (Comune del Sud Italia) hostato su 


che presenta questa semplice pagina di hacking


Questo il 'response header


Come succede abbastanza spesso se proviamo ad analizzare i siti hostati sul medesimo IP e filtrando al ricerca per termini di Pharmacy Hacking otteniamo decine di risultati relativi a siti IT che ospitano riferimenti e link  nascosti a pagine di vendita online di farmaci, soprattutto viagra e derivati.


Non sorprende che tra i molti siti presenti anche quello comunale visto prima faccia parte di questo lungo elenco


Nel dettaglio una ricerca limitata al solo dominio del Comune trova decine di risultati con links a Pharmacy
Ecco invece un frammento del source di una tra le numerose pagine web appartenenti al sito comunale e con evidenti segni di termini di Pharma Hack  ma non solo:


Una analisi delle probabili date di inclusione dei codici di pharmacy mostra comunque riferimenti a fine 2013 senza che appaiano nuove indicizzazioni di codici di pharmacy, da parte dei bot dei motori di ricerca, nel 2014.

Edgar