giovedì 29 maggio 2008

Flash "0-day exploit". Ridotto il livello di allerta per chi usa l'ultima versione del player.

Si e' scritto molto in questi ultimi giorni della vulnerabilita' Flash che ha colpito migliaia di pagine web attraverso uno dei tanti attacchi a cui assistiamo ormai quasi ogni giorno
Il tipo di vulnerabilita' riscontrata sembrava, ad un primo momento colpire tutte le versioni del noto player , prospettando una vulnerabilta' di tipo “0 day”
In realta' da poco Symantec ha aggiornato il livello di allerta che inizialmente era stato elevato abbassandolo a livello 1.
Come scrive ora Symantec infatti:

“..The DeepSight ThreatCon has been lowered to Level 1. The malicious SWF file found in-the-wild has been found to affect Adobe Flash Player 9.0.115.0 and earlier, not the latest version 9.0.124.0. .......”

La vulnerabilita' sembra non coinvolgere l'ultima versione 9.0.124.0 di Flash Player ma solo la 9.0.115.0 e precedenti

Per verificare la versione che avete installato potete connettervi a questa pagina Adobe che visualizzera' la versione installata sul PC

Comunque, come si era suggerito da piu' parti in queste ore, l'uso di Noscript per chi usa Firefox puo' sempre servire per disabilitare Flash sui siti di dubbia attendibilita' ed evitare eventuali sorprese.

In ogni caso e' sempre bene ricordare che tenere aggiornate le applicazioni che si utilizzano all'ultima versione disponibile e con le eventuali patch rilasciate, e' indispensabile, specialmente ora, visto che in rete le pagine con problemi malware di vario genere si contano a migliaia.

Edgar

mercoledì 28 maggio 2008

Phishing vario e mail pericolosa da cestinare

Ricevute alcune mail di phishing ai danni di CartaSi, Paypal Italia e gruppo bancario UBI

L'unica mail che linka a sito di phishing ancora attivo e' quella di Qui Ubi il cui messaggio e' costituito da una unica immagine che contiene il testo del messaggio, loghi ecc... ed il link


con whois


(si tratta di IP appartenente a hoster con ranges gia' presenti in blacklist di IP da bloccare)

che a sua volta redirige su altro sito dal whois

La pagina del sito russo finale che contiene le pagine di phishing QUI UBI , tradotta da Goggle, sembra indicare trattarsi di universita' russa con sede a Murmansk.


Oltre alle 'consuete' mail di phishing e anche arrivata, per la seconda volta, la mail con allegato malware, ormai nota, ad oggetto 'occhio ti hanno scoperto' e di cui avevo gia' scritto in questo post.

Il contenuto malware del file zip sembra identico al precedente e comunque la maggior parte degli antivirus rileva il pericolo.

In ogni caso porre sempre la massima attenzione prima di aprire allegati e lanciare files eseguibili ricevuti via e-mail.

Edgar

martedì 27 maggio 2008

Ancora b.js

Anche se sono passati parecchi giorni dall'attacco portato a numerosi siti, anche italiani, rimangono molte le pagine su dominio .IT che contengono il pericoloso script b.js.

Al momento attuale il sito adw95 linkato da uno dei due script che eseguono b.js e' online mentre banner82 sembra adesso offline.

Rimane anche da chiarire il fatto che una ricerca in rete porti ogni giorno alla scoperta di nuove pagine che contengono lo script b.js anche se questo potrebbe spiegarsi con il tempo necessario ai motori di ricerca per visitare i siti ed indicizzarne il contenuto a distanza di giorni dall'attacco.

In ogni caso una lista, parziale, dimostra che le pagine in rete con lo script che linka a b.js sono ancora parecchie anche per i domini .IT


Ed ecco una rassegna di alcune pagine di siti attualmente con il problema script b.js sempre su dominio .it, ed il cui numero totale si puo' stimare per difetto in ancora qualche centinaio.


La pagina di una USL

ed il codice relativo


un sito di areredamenti con lo script in chiaro

ed un sito di vendita hardware e il relativo codice

un sito di Pubblica Amministrazione (Brescia)


ed il codice relativoed ancora altre pagine dai contenuti dei piu' vari e tutte con b.js presente nel codice come si vede dall'avviso dell'addon JSView in Firefox






Edgar