martedì 28 dicembre 2010

Siti IT compromessi. (agg.28 dicembre)

Una buona parte dei siti IT rilevati con un reverse IP su

appaiono aver subito una tipica azione di 'mass defacement'.

Questa la homepage dei siti colpiti (uguale ad esempio a quella illustrata in questo precedente post)

mentre, questo, un parziale report

che evidenzia come la quasi totalita' dei sorgenti delle homepage scaricati dal tool Webscanner presenti il codice di hacking.

Edgar

lunedì 27 dicembre 2010

Aggiornamento phishing Cassa Risparmio di Volterra (27 dicembre)

Continua l'azione di phishing ai danni di C.R. di Volterra che vede ora il nuovo ri-utilizzo di Easy Content file manager su sito con whois turco ampiamente sfruttato in passato.

In questo screenshot vediamo il file con data attuale

contenente codice di redirect

che punta al consueto dominio 'usa e getta' creato e registrato oggi

sempre su noto servizio di web hosting USA.

Edgar

Distribuzione malware attraverso forums IT o siti Moodle (agg. 27 dicembre)

AVVISO ! Ricordo, come sempre, che anche se i links sono in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc..

Continuano ad essere proposti in rete attraverso post su forum IT ma anche con pagine di falsi profili utente Moodle, files eseguibili poco riconosciuti dai softwares AV.

Ecco alcuni 'aggiornamenti ' su files linkati in data odierna:


Ecco come si presenta la lista dei posts su attuale forum IT

dove i nuovi post presentano time aggiornato ad intervalli di circa 3 minuti

Questo il dettaglio di un post

dove, cliccando sia sul 'fake player' che sulle immagini presenti otteniamo un redirect a


oppure a

Una analisi VT mostra ad esempio per uno degli eseguibili scaricati

con un basso numero di riconoscimento del contenuto pericoloso.

Questo invece il fake player linkato da siti Moodle gia' analizzato in questo post,

e che continua a linkare file eseguibile con bassi livelli di riconoscimento del malware.

Per terminare ecco un altro fake player, sempre linkato da post su forum IT

con riconoscimento ancora piu' basso dei precedenti files analizzati oggi

Edgar