lunedì 27 settembre 2010

Siti compromessi .IT (agg. 27 settembre)

Alcuni siti IT ma rilevati da un reverse IP su


presentano, al momento di scrivere il post, la homepage sostituita da

Questo il report Webscanner

Edgar

domenica 26 settembre 2010

Sempre attiva la distribuzione del fake 'Microsoft Security Essentials' (26 settembre)

Prendendo come riferimento links che appaiono su forum IT in post creati al solo scopo di diffondere malware, si puo' notare che la distribuzione del falso antivirus 'Microsoft Security Essentials' e' tuttora attiva e la riprova e' che il file eseguibile distribuito e' nuovamente quasi sconosciuto ai principali AV in commercio.

Se confrontiamo infatti come un sample del malware veniva riconosciuto il 19 settembre

con i risultati di una odierna scansione

vediamo che siamo praticamente tornati alla situazione che si registrava alla comparsa on-line del fake AV

Nel caso odierno la distribuzione avviene attraverso questo falso sito di filmati porno dal layout gia' noto

come molto noto e' anche l'IP dell'hoster che ospita sia il sito che l'eseguibile

Il file setup.exe eseguito in vbox riconferma essere ancora una volta il noto fake AV

Da notare anche l'icona dell'eseguibile che cerca di far passare il file come rilasciato da Microsoft e la finestra di falsa scansione multipla che cerca di far caricare 5 varianti di un medesimo fake AV abbastanza fastidioso da eliminare dal PC una volta in esecuzione.

Questi i precedenti post al riguardo (qui e qui) dove veniva evidenziato il fatto che il fake AV, una volta installata una della 5 varianti, blocca completamente browsers internet, task manager ecc.... rendendo non facile una bonifica del pc specialmente per utenti non esperti.

Edgar

sabato 25 settembre 2010

Un inconsueto ma valido metodo di contrasto al phishing (25 settembre)

Ricevuta mail di phishing ai danni di Banca C.R. Asti che mostra un inconsueto layout

Come si nota nella parte alta della mail e' presente un avviso di phishing che , anche se riferito ad una 'pagina' di phishing e non a mail, informa comunque in maniera chiara dei possibili problemi per chi seguisse il link presente nel messaggio.

Analizzando il source si scopre che l'immagine jpg era in realta' un logo della banca linkato da sito IT nella sezione dedicata agli sponsors di una societa' sportiva

Ecco l'immagine linkata dal sito

Appare evidente che chi aveva creato il messaggio mail di phishing, utilizzava il logo della C.R. Asti recuperato dal sito IT, cosa che succede spesso in messaggi di questo tipo, ed evidentemente chi gestisce il sito della societa' sportiva che ospita il logo o chi agisce al contrasto del phishing ha sostituito il file immagine con quello dell'avviso phishing mantenendo stesso nome e percorso, ed ottenendo cosi' un valido allerta phishing sulle mail distribuite in rete

Questo il sito koreano (probabile ZeroBoard) di phishing a cui punta il link in mail

che comunque questa mattina, ora thai, risulta bonificato dal clone C.R. Asti.

Edgar