mercoledì 27 ottobre 2010

Redirect aggiornato - Phishing Banca Monte Parma (27 ottobre)

Come accade normalmente in molti casi di phishing, questa mattina, (ora thai) il codice di redirect relativo alla mail di phishing Banca Monte Parma risulta aggiornato con nuovo link a differente percorso sul sito di phishing Banca Monte Parma con whois USA visto ieri.

Questa la pagina del file manager, sul sito israeliano utilizzato per gestire il redirect nel giorno di ieri

e questo lo screenshot attuale con il codice di redirect che presenta data aggiornata.

Esaminando nel dettaglio il codice odierno

vediamo infatti che il percorso del sito clone Banca Monte Parma ora e' cambiato, da quello usato ieri

nel tentativo evidente di evitare che il sito di phishing venga bloccato da eventuali inserimenti in blacklist.

Chiaramente la sicurezza totale su un accesso tramite password, anche se generata al momento di loggarsi, da un dispositivo hardware, non e' mai completa.

Anche nel caso di generatori di token per accedere al conto potrebbero essere messe in atto delle procedure per riuscire comunque ad acquisire la password generata

In un precedente post scrivevoal proposito:

Spesso vengono consegnati ai clienti delle banche dei piccoli 'dispositivi' hardware con display LCD che genera il codice di accesso da usare per il login (di solito al momento dell'esecuzione di transazioni online)(a volte anche come hardware USB)

C'e' anche da ricordare che l'uso di password create attraverso questi generatori di codici, molto diffusi per aumentare la sicurezza del login ed evitare il pericolo del phishing, potrebbe non essere sufficiente se il dispositivo utilizzato e' del tipo event-based (la password viene generata al momento e scade dopo il login – in pratica il codice generato vale solo per un singolo login dopodiche' bisogna generarne uno nuovo)
In questo caso il phisher potrebbe acquisire la password di accesso ed il codice dispositivo e ad esempio reindirizzare su una pagina creata appositamente per far apparire il sito della banca OFFline, per avere tutto 'il tempo' di accedere al conto online.

Anche con i dispositivi time-based non c'e' comunque da escludere che un sistema di phishing automatizzato possa accedere al conto bancario ed anche se ad esempio la nuova password viene generata e rimpiazza la precedente in maniera automatica dopo un minuto ....

Questo e' quanto apparso al riguardo su http://www.pcauthority.com.au

..... un codice a sei cifre di accesso ogni 30 secondi non e' completamente sicuro scrive Stephen Howes, CEO di GrIDsure , un token acquisito da un sito di phishing costituisce una opportunita' per accedere al conto.......
"Un sistema automatizzato ha solo bisogno di millisecondi per fare questo, e cosi' un token che rimane attivo per un minuto da' al truffatore tempo in abbondanza per condurre il suo attacco..............

Si tratta comunque di sistemi, specialmente per quello time-based , che dovrebbero ridurre le possibilita' di accedere in maniera fraudolenta al conto online in quanto i margini di tempo utili al phisher per loggarsi sono molto ridotti e richiedono tecniche abbastanza complesse per effettuare questo phishing in real-time............. “

Edgar

Commenti reali o reale SPAM ? (27 ottobre)

Ricevo alcuni commenti ad un recente post che trattava di falso AV e che hanno tutta l'aria di essere solamente SPAM pubblicitario.

Ecco 2 dei commenti ricevuti

Come vedete il testo abbastanza anonimo pubblicizza un concorso attualmente in atto da parte di una nota casa produttrice di software antivirus.

I testi dei commenti hanno inoltre scarsa attinenza con quanto pubblicato nello specifico post che tratta di fake AV.

La cosa interessante e' che cercando in rete si trova pubblicato su un sito it, sempre nella giornata di ieri , un identico commento

che tra l'altro risulta anonimo come autore.

Il testo e' esattamente quello presente in uno dei commenti al mio post come se provenisse da un copia e incolla.
Notate anche la perplessita' della risposta al commento da parte di un altro utente che sembra chiedersi cosa c'entri l'info al riguardo del concorso, con quanto trattato sull'articolo pubblicato.

Ad aumentare il dubbio che sia solo spam c'e' anche il fatto che gli autori dei commenti al mio post risultano con profili Blogger non visualizzabili o comunque senza nessuna informazione.

Tutto questo fa pensare che si tratti solamente di un semplice tentativo di spam pubblicitario.

Ricercando in rete poi si trovano anche commenti simili su altri blog e, guarda caso , tutti in data 26 ottobre.

In ogni caso, anche se chi ha postato fosse un reale lettore del blog, trattandosi solo di pubblicita' i commenti ricevuti non saranno pubblicati e poi ne hanno forse gia' avuta troppa da questo post :)

Edgar

martedì 26 ottobre 2010

Phishing Banca Monte Parma (26 ottobre)

Ricevuta ancora una mail di phishing ai danni di Banca Monte Parma

Si tratta di un messaggio molto breve che presenta un link a sito di redirect con whois


e che utilizzando un file manager probabilmente mal configurato e senza quindi l'uso di accesso allo stesso attraverso login, permette a chiunque di utilizzare la stessa piattaforma (Easy content file manager) per uploadare sul sito un semplice codice di redirect.

Questo un particolare del file di redirect incluso come si vede dal file manager


e che e' costituito da questo semplice codice

che punta a sito appositamente creato su server USA dove risiede il clone della Banca Monte Parma.


Interessante notare che una analisi degli headers della mail di phishing ricevuta

evidenzia la presenza di un Ip segnalato da Spamhaus come provenire da, interpreto dal testo in inglese

'….. probabile macchina che ospita trojan, utilizzato dai criminali come proxy anonimizzante per iniettare spam di phishing in servers SMTP …..... Sulla stessa macchina e' in funzione anche un server SMTP, ma lo spam e unicamente gestito attraverso il software trojan e non passa per il server SMTP presente.......'

Da notare che Spamhaus mostra anche nello stesso report un messaggio mail di phishing relativo sempre ad altra Banca Italiana a cui faceva riferimento l'Ip analizzato e presente nella black list, e che, tra l'altro, e' un altro istituto di credito parmense

Edgar