mercoledì 4 giugno 2008

Hacking quotidiano

Sempre alto il numero di attacchi di hacking ai danni di siti su dominio .IT

Ecco alcuni aggiornati screenshot di siti italiani attualmente con problemi sia sulla homepage che su pagine inserite all'interno della struttura del sito.


Come sempre , anche se in generale, questi attacchi sono solo dimostrativi e non prevedono links a malware o a siti pericolosi, l'hacking di un sito rivela la sua vulnerabilita' che potrebbe essere sfruttata in futuro per azioni ben piu' pericolose. (inserimento di siti di phishing, links automatici a malware, ecc...)

Edgar

martedì 3 giugno 2008

Aggiornamento StormWorm

In queste ore sono presenti in rete mails che linkano ad una nuova pagina StormWorm
Il messaggio della mail e' molto stringato


ed invita a cliccare su un link (fornito come indirizzo IP) che visualizza una pagina molto semplice contenente, a sua volta,un link al file malware Loveyou.exe.

Mentre in passato abbiamo visto mails StormWorm che contenevano links ma anche codici offuscati per occultare nel migliore dei modi i contenuti pericolosi adesso il codice e' veramente ridotto ai minimi termini.

In pratica non abbiamo neanche il tentativo di scaricare in automatico il malware ma solo un link cliccabile che punta a loveyou.exe.
Da molte parti si interpreta questo come segno di un costante ridimensionamento di StormWorm che potrebbe condurre in futuro ad una sua probabile scomparsa a vantaggio di altre botnet, che si stanno diffondendo adesso, forse ancora piu' pericolose (es. la Asprox Botenet)

Inoltre, a differenza di altre volte, sembra che il sempre presente file malware sony.exe che accompagnava gli altri files linkati dalle mails Storm non sia presente
In ogni caso il codice pericoloso contenuto nel file eseguibile loveyou.exe e' , come sempre, quasi del tutto sconosciuto agli antivirus come si vede da un report di Virus Total.

Edgar

lunedì 2 giugno 2008

Datasport.it hacked

Juninho85 mi segnala che il portale italiano di sport Datasport presenta messaggi di hacking.
Ho verificato ed in effetti, attualmente, sono numerose la pagine su dominio datasport.it che presentano il messaggio “hacked by RedRolix .......”

ed anche

Ecco un parziale report generato dal mio tool in Autoit che utilizza la “links list” dell 'addon Web Developer Toolbar di Firefox

Non solo le pagine di Datasport sembrerebbero avere simili problemi ma anche su altri siti, in cache di Goggle, si ritrovano tracce di questo hacking
Ad esempio su Tgcom Mediaset (in Google cache) , abbiamo questo messaggio ....

Ma anche sulla pagina di indirizzi di Hotels, ecc....

L'analisi de codice sorgente delle pagine colpite non rivela altri problemi a parte la scritta di hacking il che fa pensare che si tratti solo di una azione dimostrativa come avviene quotidianamente anche su parecchi siti .IT , ma che non comporta l'uso di scripts o link a malware ma solo di messaggi che segnalano l'avvenuto hacking.

Rimane comunque la gravita' del fatto in quanto dimostra una vulnerabilita' dei siti o dei server che li ospitano che potrebbe essere sfruttata per azioni ben piu' pericolose. (redirect a malware, pagine con exploit ecc...)

Edgar