AVVISO ! Ricordo, come sempre, che anche se i links sono in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc..
Sempre molto alta, in questi ultimi giorni, l'inclusione di codice all'interno di siti IT compromessi.
Una attuale ricerca mostra sia siti gia' precedentemente colpiti, che vengono 'aggiornati' con nuovi codici inclusi, sia nuovi siti che da poche ore, sono entrati a far parte del lungo elenco di quelli compromessi ogni giorno.
I fini di questa costante sequenza di attacchi e' sempre quello di generare, come vedremo dall'esempio seguente, un numero notevole di links ad ogni sorta di malware e falsi AV, quando si effettua una ricerca in rete.
In pratica si tratta di includere, all'interno del sito compromesso, decine o centinaia di pagine nascoste che contengano parole chiave rilevanti ai fini della indicizzazione da parte dei motori di ricerca ed inserire all'interno delle pagine nascoste un link automatico a quello che si vuole distribuire (malware , falsi AV ecc...)
Effettuando una ricerca in rete avremo cosi' che nei risultati, compariranno ai primi posti decine di links, tutti rigorosamente a pagine, nascoste e con script di redirect offuscato, hostate sui piu' diversi domini

Se a questo punto filtriamo la ricerca solo per siti .IT

Restringendo la ricerca per uno a caso dei siti .IT trovati ,


Dato che pero', di norma l'esecuzione degli script e' attiva, non vedremo la pagina inclusa, ma direttamente verremo portati sul sito finale scelto da chi gestisce questi attacchi.
Per quanto si riferisce ai contenuti proposti analizziamo proprio un sito IT presente nella ricerca vista ora
Questa la homepage



ed in dettaglio

Ad esempio questa pagina di fake scanner AV online


Ripetendo infatti l'interrogazione del link generato dallo script java, come succede spesso quando il link finale e' gestito da siti di redirect intermedio, abbiamo invece questa pagina su dominio .RU ma hostata al momento su IP tedesco che contiene tutto l'occorrente per compromettere il PC di chi la visitasse




Esaminando infatti il file bio.gif scaricato dal sito ecco i risultati di una analisi VT

Edgar
Nessun commento:
Posta un commento