Archivi categoria: spam_phishing

Controlla il tuo attaccamento

Come nascondere un troiano in questi giorni? ovviamente in un messaggio di auguri. Quindi nelle mie caselle postali tin mi sono ritrovato un po’ di auguri non esattamente sinceri.
Nel primo caso, a dire il vero, «eCard.scr era infetto con il virus Trojan.Pandex ed e’ stato cancellato perche’ il file non poteva essere pulito.», quindi mi sono semplicemente scompisciato leggendo il testo degli auguri:
Ciao, uomo!Jane Invia ti eCard con salutiControlla il tuo attaccamento ;) Buon Natale!Cordiali saluti.
Sì, gli spazi non c’erano proprio.
Il secondo caso è invece più interessante. C’è la caduta di stile di usare come mittente mod-submit@bear.com che fa tanto Apache; però l’oggetto (“New Year wishes for you”) e il testo (“As you embrace another New 2008 Year (a capo) http://newyearwithlove.com/“> non erano male.
Non so esattamente cosa faccia Mario con il suo DNS, ma è interessante, perché non è possibile contattare il sito, visto che viene trasformato in 1.0.0.0. Per i curiosi, il vero indirizzo è 74.66.92.4 dove risponde un server russo (nginx, meglio noto per essere quello su cui gira YouPorn) che invia questo testo:
Your download should begin shortly. If your download does not start in approximately 15 seconds,
you can <!-- a href="fck2008.exe" !--><script language="javascript"><!-- a href="fck2009.exe" -->document.write( unescape( %3C%61%20%68%72%65%66%3D%22%68%61%70 %70%79%6E%65%77%79%65%61%72%32%30%30%38%2E%65%78%65%22%3E' ) );</script>click here</a> to launch the download and then press Run. Enjoy!
Tu, stupidottero, clicchi su questo file happynewyear2008.exe, e non so che cosa ti becchi. D’altra parte, la mamma non ti ha insegnato di non cliccare mai su un eseguibile sconosciuto?

Ultimo aggiornamento: 2007-12-29 08:16

Indagine sul Natale – Castorama Italia

Mi è appena arrivata una mail da tale “giannibienti@libero.it” (nessuna occorrenza su google, ma c’è un “giannibienti@inwind.it”) con questo titolo e il testo seguente:
Buongiorno,
l’Ufficio Studi e Ricerche di Castorama Italia sta conducendo un’indagine sul Natale.
Il questionario durerà solo pochi minuti.
La Sua preziosa collaborazione sarà per noi molto utile per migliorare i nostri servizi.
Per accedere al sondaggio e esprimere le sue opinioni clicchi sul Link sotto
riportato:
http://www.surveymonkey.com/s.aspx?sm=5ezAvry9QPToc5k58qpE9A_3d_3d
Se dovesse incontrare dei problemi di accesso al sito, per favore provi a copiare
e incollare il link nella riga dell'indirizzo del suo web browser/programma di navigazione in rete. Per favore si assicuri che sia su una sola linea e senza
spazi.
La preghiamo di compilare il sondaggio al piu' presto possibile entro qualche
giorno.
Le sue risposte saranno trattate in modo anonimo e in accordo con
la legge sulla privacy.
Cordiali saluti,
Ufficio Studi e Ricerche
CASTORAMA ITALIA
Segue la solita palla sulla privacy (palla nel senso che non ci crede nessuno) e un link per l’opt-out,
http://www.surveymonkey.com/optout.aspx?sm=5ezAvry9QPToc5k58qpE9A_3d_3d
.
Ora, surveymonkey.com è sì un sito che almeno così ad occhio permette appunto di fare sondaggi e io sarò paranoico, ma non è che la cosa mi piaccia più di tanto, soprattutto perché ha una quantità di JavaScript assolutamente eccessiva, così come troppi campi hidden nel form. Aggiungiamo poi che non c’è nessun link a Castorama né si trova in rete il fantomatico “Ufficio Studi e Ricerche”: il risultato finale è che nella migliore delle ipotesi questo è uno spam senza se e senza ma, e nella peggiore un bel troiano. Guardate voi se anche sotto Natale bisogna rovinarsi così.

Ultimo aggiornamento: 2007-12-21 22:39

un troiano che non riesco a individuare

Nota: se non capite cosa sto scrivendo, non preoccupatevi. È così tecnico che non lo capisco nemmeno io: potete tranquillamente saltare questa notiziola.
Come molti spammer sanno, uno dei sistemi migliori per inserire un troiano in un sistema è fare una richiesta che abbia come referrer il troiano stesso, e aspettare che l’ignaro utente guardi le sue statistiche e si chieda chi è quel tipo che viene a visitarlo.
In questo momento il mio sito – ma anche altri ospitati dal mio provider – vede un paio di dozzine di referrer da http://tvsetmp3.com, tutte provenienti da 87.118.120.23. Se uno prova a cliccare sul sito, viene rediretto a http://ismymovies.com/movie/black/0/2/812/0/ (che per curiosità vostra è ospitato sul server thmnetw2.ru… cominciate a subodorare qualcosa?). Questo link vuole che tu accetti un’estensione ActiveX, dicendoti “Your browser cannot display this video file. You need to download new version of Video ActiveX Object to play this video file”. Se provi a dire di no ti riappare immediatamente la finestra di richiesta ‘Download video codec to view media files.’, in pratica bloccando Firefox. Non so cosa succeda con IE, e non intendo provarci :-)
Però a questo punto mi chiedo cosa ci sia dietro. La pagina è tutta in javascript, ma non sono in grado di verificare cosa c’è. Qualche esperto mi dà una mano?

Ultimo aggiornamento: 2007-12-19 22:58

No hablo inglés

Io capisco che scrivere del phishing in italiano non è molto facile. Però mi chiedo perché i sedicenti “Mr. De Luca Lombardi” e “Mr. Greco Colombo” – sì, ciascuno di loro ha due cognomi e nessun nome… e il secondo sembra preso di peso dalle cronache di Tangentopoli – che mi hanno comunicato a un indirizzo .it che la Fondazione Di Vittorio, pardon, la “Fondazion Di Vittorio, ITALY” mi abbia scelto come “one of the final recipients of a Cash Grant/Donation for your own personal, education and business development”… il tutto in inglese. Tra l’altro, la “Fondazion” è stata “established 1977 by the Multi-Million groups”: immagino Agnelli e Romiti :-) Buffo notare la mancanza di “in” prima di “1977”, un tipico germanismo che fa il paio con l’indirizzo di Mr. Greco che è executive_secretary_greco@yahoo.de. Naturalmente, essendo questa una truffa di tipo 419, l’indirizzo IP da cui il messaggio è stato spedito (213.185.118.236) è… nigeriano!
In una notizia scorrelata, il mittente di un altro spam odierno è zweifel@vt.edu, e zweifel in tedesco significa dubbio: insomma, un mittente autoreferenziale!

Ultimo aggiornamento: 2007-11-22 11:14

meno spam e più phishing?

Tra ieri e oggi la mia vecchia casella di posta tin ha ricevuto 26 messaggi. Di questi, uno era di una vecchierrima lista (capita una volta al mese o giù di lì che qualcuno mi contatti ancora là), quindici di phishing – a parte Poste Italiane, in questo periodo è Banca di Roma che è molto apprezzata, e solamente nove di spam vero e proprio. Anche la casella gmail sembra al momento ricevere più posta voluta di quella non voluta.
Mi chiedo che cosa stia succedendo.

Ultimo aggiornamento: 2007-11-14 11:01

Iniziano a saper scrivere in italiano

A quanto sembra, in questi giorni i phisher si sono spostati dalle Poste Italiane a CartaSì. Devo però dire che c’è anche stato un salto di qualità. Ecco il testo di cosa mi è arrivato oggi, e che poi puntava a http://www.abetco.com/users/mark/cartasi/ via un sito taiwanese.
———————
Stop alle frodi su Internet!
> Perché, allora, attivare una protezione contro le frodi on-line?
Perché il nostro numero di Carta può essere trafugato nel mondo reale (ad esempio, da ricevute di pagamento gettate via in modo incauto) e usato per pagamenti su Internet a nostra insaputa!
Tutti, quindi, siamo potenziali vittime delle frodi on-line: sia che usiamo la nostra Carta per acquisti su Internet, sia che non lo facciamo.
E’ vero che CartaSi tutela sempre i suoi Titolari: in caso di addebiti non riconosciuti si può infatti contestare e ricevere il rimborso.
> Ma perché rischiare di ricevere addebiti indesiderati quando è possibile prevenirli?
Lo puoi fare subito dal sito CartaSi:
una garanzia di sicurezza per te, uno stop alle truffe on-line!
———————
Come potete notare, l’italiano è perfetto. Mi posso al limite lamentare che abbiano scritto “E'” invece che “È”, ma quello lo fanno tutti coloro che hanno una tastiera italiana :-)
Insomma, si direbbe che il lucroso mercato del phishing sta tornando nelle mani nostrane. Non siete felici?

Ultimo aggiornamento: 2007-10-29 11:18

spam o non spam?

In una delle mie caselle di mail che non uso mai, ho trovato un messaggio inviato da me a uno che non conosco, con testo “Ciao, vorrei condividere un link Google Maps con te” e un link che in effetti è una mappa di Google Maps di un qualche posto sull’appennino tosco-emiliano, ma senza nessun altro link.
Qualcuno ha mai ricevuto qualcosa di simile? È davvero spam?

Ultimo aggiornamento: 2007-10-22 19:47

Lo spammer di oggi: fainformazione

Beh, non solo di oggi: ne ho uno del 26 luglio scorso
In pratica, ti arriva una email con un improbabile mittente (l’ultimo è gentilescapigi <gentilescapigi@yahoo.it>, ma il primo è stato dottorino <dottorinotrespighi@yahoo.it> che almeno era un nome divertente) che afferma di avere appena completato la sua iscrizione e ti invita a fare lo stesso. Credo che questi di tetigi.com (perché poi casualmente questi messaggi arrivano tutti di là) pensino di fare “marketing virale”, la traduzione in marchettaro di Puro Spam.
Mi verrebbe quasi voglia di iscrivermi davvero usando un anonimizzatore, mettere un po’ di materiale pedopornografico o mastelliano, e poi avvisare l’Escopost per far chiudere il sito…

Ultimo aggiornamento: 2007-10-15 23:08