eaoafir.com
hnoafir.com
ces2vif.com
fhv5vif.com
cyzmvif.com
Ora puntano a 71.6.218.207 California Regional Intranet, Inc. USA
Aggiornamento 30/4/08
Ora puntano a 66.240.209.93 California Regional Intranet, Inc. USA
Aggiornamento 07/5/08
ces2vif.com , eaoafir.com 74.50.117.49 Noc4hosts Inc USA
fhv5vif.com , hnoafir.com , cyzmvif.com 66.240.234.196 California Regional Intranet, Inc. USA
La societa' giapponese Tredmicro (Antivirus pc-cillin) segnala l'attacco che ricalca quello avvenuto verso l'Italia l'anno scorso piu' o meno nello stesso periodo (attacco con mpack) : lo definiscono un nuovo italian job
http://blog.trendmicro.com/one-year-later-italian-job-still-working-overtime/
Aggiornamento
Dopo una fitta corrispondenza con un analista di kasperskylab alcuni siti (ma non tutti) vengono bloccati dall'Av omonimo
Nell'immagine il sito ufficiale di monica bellucci.

PER I WEBMASTER:
- Rimuovere i seguenti script (di solito si trovano in fondo alla pagina ma non sempre)

PER GLI UTENTI:
- Fare una scansione con i tool per controllare se sieti infetti con il MBR rootkit/trojan Sinowal
PREVXCSI http://info.prevx.com/download.asp?grab=prevxcsi
ROOTKIT BUSTER http://www.trendmicro.com/download/rbuster.asp
GMER (solo per utenti esperti) http://gmer.net/gmer.zip
Aggiornamento 5/5/08
Sono ancora molti i siti infetti ospitati da aruba s.p.a. ma le cose sono migliorate.
Alcuni tra i piu' importanti come ad esempio quello di sabrina salerno sono stati bonificati.
Una cosa interessante riguarda www.comonight.com
perche' lo script malevolo non si trova nell'index
ma in un file chiamato bordo_flash.js

Aggiornamento 7/5/08
Riprende la notizia dell'attacco anche la stampa di Torino citando come fonte TrendMicro (l'articolo NON è aggiornato):
http://www.lastampa.it/_web/cmstp/tmplrubriche/blog/grubrica.asp?ID_blog=100&ID_articolo=217&ID_sezione=&sezione=
Aggiornamento 14/5/08
un lettore del blog mi segnala il seguente dominio:
cyzmvif.com che punta al solito ip:66.240.234.196