AVVISO ! Ricordo che anche se i links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!!
Sino ad ora abbiamo visto in prevalenza come la possibilita' di creare migliaia di riferimenti a malware e falsi AV, attraverso i risultati di ricerche in rete, passasse per l'inclusione di pagine nascoste all'interno di siti legittimi.( o meglio di kit di SEO poisoning che provvedono a creare e gestire i vari redirect)
Una differente alternativa e' offerta dalla inclusione, non di intere pagine ma di links nascosti direttamente nel codice di legittimi siti web compromessi.
Questa tecnica e' stata, e lo e' ancora, molto usata per generare links a pharmacy, ma come vedremo in questo interessante ed odierno esempio, si puo' applicare anche per creare links a fake AV ,, malware ecc...
Ecco l'attuale sito di una radio locale del Nord Italia





Questa una analisi di successive connessioni tutte per il medesimo link di riferimento presente come codice incluso sul sito 'compromesso' della radio.

Possiamo vedere come ci siano diverse alternative sulla destinazione finale a cui si giunge dopo aver seguito i vari redirect.
In genere gli eseguibili proposti sono identificabili come falsi AV sempre poco riconosciuti




troviamo come il medesimo hoster dell'Est Europa fosse gia' 'coinvolto' qualche mese fa, relativamente a vari redirect presenti su siti Moodle di alcune Universita' italiane.
Tra l'altro ripetendo una analisi odierna dei redirect ancora presenti sui siti Moodle universitari (chiaramente sempre attivi e non bonificati) si nota, non solo identico hoster ma anche IP uguale a quello odierno di fake player.
Questo significa che ci troviamo di fronte ad un sistema che dinamicamente varia i links presenti, in special modo al riguardo dei siti di redirect.
Una forte conferma della modifica ad intervalli di tempo abbastanza brevi, dei links presenti sui siti compromessi,(per evitare sia la messa offline dei redirect, che la messa in black lists da parte dei motori di ricerca degli indirizzi pericolosi ... ecc...), lo vediamo analizzando il sorgente della medesima pagina del sito compromesso della radio locale a distanza di qualche ora

E' stata inviata una mail alla radio perche' vengano presi i necessari provvedimenti di bonifica del sito.
Edgar
Nessun commento:
Posta un commento