venerdì 26 giugno 2009

Phishing hostato in Thailand

Ancora un esempio di pagine di phishing hostate su siti compromessi appartenenti a domini Thai e che dimostra ancora una volta come, chi pratica questa attivita illecita, sfrutti preferibilmente siti anche geograficamente molto distanti da quello del gruppo bancario obbiettivo del phishing e questo per renderne maggiormente difficile la messa OFFline.

Ecco un sito thai, su segnalazione di Filoutage


questo un whois

che ospita in contemporanea, 2 siti di phishing ai danni di gruppi bacari UK

e precisamente HSBC

e Abbey

Edgar

Aggiornamento siti .IT coinvolti in Zeus Botnet

Zeustracker.abuse.ch presenta alcuni aggiornamenti al riguardo di siti .IT coinvolti nella distribuzione di malware relativo a Zeus Botnet

Ecco un report che elenca i siti IT coinvolti

e queste alcune analisi VT degli eseguibili hostati in maniera nascosta


In questo post alcuni ulteriori dettagli al riguardo di Zeus Botnet.

Edgar

Sito .IT con link a pagina con exploit multipli

AVVISO !
Ricordo che anche se alcuni collegamenti sono lasciati in chiaro negli screenshot, evitate di visitare i siti linkati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!! dato che si tratta di pagine con malware ancora attivo.

Si tratta di un indirizzo web di sito .IT che compare in un aggiornamento della lista di Malware Domain e che e' hostato su

Questa la homepage che presenta un iframe nascosto

e questo il sorgente con in evidenza l'Iframe


Questa invece la pagina linkata

con whois su IP multiplo


Oltre al codice offuscato sono presenti anche due iframe con link ad altre pagine sempre sul medesimo sito

Per quanto si riferisce al codice offuscato sulla pagina principale Wepawet lo cataloga come

Questa invece una analisi VT


Esaminando il codice linkato dai 2 iframe abbiamo invece

Si tratta di exploit Flash con la possibilita' di scegliere il file malevolo a seconda delle differenti versioni in uso del player Flash (evidenziati in giallo)


Una analisi VT dei files malevoli SWF, dimostra che, almeno per quanto si riferisce ad una scansione Online e ONdemand e con i limiti che essa comporta, esistono alcuni noti softwares antivirus che non evidenziano la minaccia.


Edgar