venerdì 24 dicembre 2010

Phishing C.R. Di Volterra (agg.24 dic.)

Continua la campagna di phishing ai danni di C.R. Di Volterra.

Questa la mail ricevuta oggi

che in un italiano (con parecchi errori al limite del comico...es... 'Il Cliente caro Valutato' ) presenta un link al 'consueto' sito di redirect, ancora una volta gestito con Innova Studio asset manager.

Si tratta di sito con whois

ed anche compromesso

e di cui vediamo un dettaglio del folder che ospita l'asset manager

mentre questa la nota pagina InnovaStudio con in evidenza il codice di redirect

Il sito di phishing e' nuovamente ospitato su dominio creato da qualche giorno e sempre su servizio di hosting USA.

Edgar

Happy New 'Malware' 2011 (24 dicembre)

Anche quest'anno, durante le festivita' natalizie, non poteva mancare il ricorrente post su chi distribuisce malware attraverso pagine ad argomento natalizio che redirigono su codici pericolosi.

Si tratta in genere di exploits che sfruttano vulnerabilita' piu' o meno recenti del browser o di altri applicativi installati sul PC.

Ecco i risultati di una attuale ricerca in rete

di cui vediamo, in dettaglio, questo esempio rilevato nella giornata di oggi, sotto forma di sito che presenta argomenti a carattere natalizio, testi e immagini di cards di auguri 2011 ecc..

In realta' si tratta di pagine che contengono un codice javascript che, se l'esecuzione degli scripts e' attiva sul browser, effettuano un redirect automatico su sito con exploit.

Ecco riassunti in questo report Fiddler i vari passaggi dalla pagina con immagini di cartoline di auguri a quelle (piu' di una) con codici malevoli

Tra i vari step del redirect interessante quello relativo al sito indicato dalla freccia che presenta whois

e di cui vediamo il contenuto del folder con i codici di redirects utilizzati

(notare date recenti piu' data e time attuale per un file txt contenente l'url a cui si viene rediretti dall'omonimo codice php e che ad intervalli di pochi minuti parrebbe essere aggiornata a diverso indirizzo web)

Si tratta sempre di diversi files php che puntano a differenti pagine di cui vediamo in dettaglio una analisi Wepawet

analisi che dimostra la presenza di codice pericoloso.

Questa, invece, una analisi VT del file flash linkato

che vede non molti softwares AV rilevare il file come pericoloso


Ripetendo l'analisi dei vari links presenti si viene, dopo la prima volta, rediretti su Google, segno della verifica dell'IP di provenienza di chi visita le pagine linkate dal falso sito di contenuti natalizi.

Edgar

mercoledì 22 dicembre 2010

Phishing CartaSi (22 dicembre)

Ritornato molto attivo il phishing ai danni di CartaSi.

Questa la mail ricevuta

con allegato form che anche questa volta risulta molto dettagliato come richiesta dati personali (oltre ai numeri di carta di credito anche mail e password relativa)

Rispetto al phishing CartaSi visto ieri il formato dei dati immessi non viene comunque verificato con la stessa attenzione.

Gli headers del messaggio mail

presentano il primo IP noto come fonte di spam

Una analisi del link presente nel form allegato

rivela invece che i dati sono raccolti da un codice php su sito koreano compromesso

Questo un dettaglio del codice php

che mostra il consueto invio dei dati raccolti al phisher attraverso messaggio e-mail generato in maniera automatica.

Esaminando il sito koreano che ospita il codice di acquisizione dei dati personali vediamo come lo stesso si presenti ampiamente compromesso:

Abbiamo la presenza di shell r57

di pagina di pharmacy (questo un dettaglio)

ed anche un ulteriore sito di phishing CartaSi oltre al file relativo all'acquisizione dati dal form allegato in mail.

Inoltre possiamo notare la presenza di un file malware abbastanza datato


che risulta essere identificato da quasi tutti i software presenti in VT come

anche se stranamente due software Av non sembrerebbero evidenziare il pericolo ma potrebbe trattarsi solo di un problema relativo alla scansione On-line on demand di VT che presenta limiti gia' ampiamente descritti in post precedenti.

Si tratta comunque di malware datato ed identificato da Symantec come: “W32.Pinfi - memory-resident polymorphic virus that will infect the .EXE and .SCR files. This virus can also spread via mapped drives and network shares”

Per quanto si riferisce all'ulteriore sito di phishing presente, sembrerebbe essere non recente e comunque includere codice di invio dei dati acquisiti ad uguale mail vista ora per il phishing attivo.

Edgar