lunedì 27 settembre 2010
domenica 26 settembre 2010
Sempre attiva la distribuzione del fake 'Microsoft Security Essentials' (26 settembre)
Prendendo come riferimento links che appaiono su forum IT in post creati al solo scopo di diffondere malware, si puo' notare che la distribuzione del falso antivirus 'Microsoft Security Essentials' e' tuttora attiva e la riprova e' che il file eseguibile distribuito e' nuovamente quasi sconosciuto ai principali AV in commercio.
Se confrontiamo infatti come un sample del malware veniva riconosciuto il 19 settembre
con i risultati di una odierna scansione
vediamo che siamo praticamente tornati alla situazione che si registrava alla comparsa on-line del fake AV
Nel caso odierno la distribuzione avviene attraverso questo falso sito di filmati porno dal layout gia' noto
come molto noto e' anche l'IP dell'hoster che ospita sia il sito che l'eseguibile
Il file setup.exe eseguito in vbox riconferma essere ancora una volta il noto fake AV
Da notare anche l'icona dell'eseguibile che cerca di far passare il file come rilasciato da Microsoft e la finestra di falsa scansione multipla che cerca di far caricare 5 varianti di un medesimo fake AV abbastanza fastidioso da eliminare dal PC una volta in esecuzione.
Questi i precedenti post al riguardo (qui e qui) dove veniva evidenziato il fatto che il fake AV, una volta installata una della 5 varianti, blocca completamente browsers internet, task manager ecc.... rendendo non facile una bonifica del pc specialmente per utenti non esperti.
Edgar
Se confrontiamo infatti come un sample del malware veniva riconosciuto il 19 settembre
con i risultati di una odierna scansione
vediamo che siamo praticamente tornati alla situazione che si registrava alla comparsa on-line del fake AVNel caso odierno la distribuzione avviene attraverso questo falso sito di filmati porno dal layout gia' noto
come molto noto e' anche l'IP dell'hoster che ospita sia il sito che l'eseguibile
Il file setup.exe eseguito in vbox riconferma essere ancora una volta il noto fake AV
Da notare anche l'icona dell'eseguibile che cerca di far passare il file come rilasciato da Microsoft e la finestra di falsa scansione multipla che cerca di far caricare 5 varianti di un medesimo fake AV abbastanza fastidioso da eliminare dal PC una volta in esecuzione.
Questi i precedenti post al riguardo (qui e qui) dove veniva evidenziato il fatto che il fake AV, una volta installata una della 5 varianti, blocca completamente browsers internet, task manager ecc.... rendendo non facile una bonifica del pc specialmente per utenti non esperti.Edgar
sabato 25 settembre 2010
Un inconsueto ma valido metodo di contrasto al phishing (25 settembre)
Ricevuta mail di phishing ai danni di Banca C.R. Asti che mostra un inconsueto layout
Come si nota nella parte alta della mail e' presente un avviso di phishing che , anche se riferito ad una 'pagina' di phishing e non a mail, informa comunque in maniera chiara dei possibili problemi per chi seguisse il link presente nel messaggio.
Analizzando il source si scopre che l'immagine jpg era in realta' un logo della banca linkato da sito IT nella sezione dedicata agli sponsors di una societa' sportiva
Ecco l'immagine linkata dal sito
Appare evidente che chi aveva creato il messaggio mail di phishing, utilizzava il logo della C.R. Asti recuperato dal sito IT, cosa che succede spesso in messaggi di questo tipo, ed evidentemente chi gestisce il sito della societa' sportiva che ospita il logo o chi agisce al contrasto del phishing ha sostituito il file immagine con quello dell'avviso phishing mantenendo stesso nome e percorso, ed ottenendo cosi' un valido allerta phishing sulle mail distribuite in rete
Questo il sito koreano (probabile ZeroBoard) di phishing a cui punta il link in mail
che comunque questa mattina, ora thai, risulta bonificato dal clone C.R. Asti.
Edgar
Come si nota nella parte alta della mail e' presente un avviso di phishing che , anche se riferito ad una 'pagina' di phishing e non a mail, informa comunque in maniera chiara dei possibili problemi per chi seguisse il link presente nel messaggio.Analizzando il source si scopre che l'immagine jpg era in realta' un logo della banca linkato da sito IT nella sezione dedicata agli sponsors di una societa' sportiva
Ecco l'immagine linkata dal sito
Appare evidente che chi aveva creato il messaggio mail di phishing, utilizzava il logo della C.R. Asti recuperato dal sito IT, cosa che succede spesso in messaggi di questo tipo, ed evidentemente chi gestisce il sito della societa' sportiva che ospita il logo o chi agisce al contrasto del phishing ha sostituito il file immagine con quello dell'avviso phishing mantenendo stesso nome e percorso, ed ottenendo cosi' un valido allerta phishing sulle mail distribuite in reteQuesto il sito koreano (probabile ZeroBoard) di phishing a cui punta il link in mail
che comunque questa mattina, ora thai, risulta bonificato dal clone C.R. Asti.Edgar
Iscriviti a:
Post (Atom)


