lunedì 3 novembre 2008

Cybercriminalita': anche la stampa italiana si sveglia

Dopo anni di torpore anche la stampa italiana pubblica 2 interessanti articoli sul fenomeno
della cybercriminalita' dilagante sul web:

Il primo è della stampa di torino:

http://www.lastampa.it/_web/cmstp/tmplrubriche/tecnologia/grubrica.asp?ID_blog=30&ID_articolo=5116&ID_sezione=38&sezione=News

L'altro dell'espresso:

http://demo.extra.kataweb.it/eolextrademo/eol.jsp?id=1891462&page=article&giornale=espresso

mercoledì 29 ottobre 2008

Estdomains alla resa dei conti

Dopo la scomparsa dell'infame hoster Atrivo/Intercage, c'è un'altra bellissima notizia.
L'ICANN sta per escludere dalla lista della societa' accreditate per registrare i domini Estdomains
Inc.

Tutti i dettagli li potete leggere sul blog della famosa azienda finlandese F-secure.

http://www.f-secure.com/weblog/archives/00001522.html



I prossimi ad essere buttati fuori della rete spero siano quelli dalle gang russa di Klikrevenue.


AGGIORNAMENTO 30/10/08

Ulteriori sviluppi qui, con la risposta di quelle anime pie di Estdomains:

http://www.icann.org/en/announcements/announcement-2-29oct08-en.htm


Riportano la notizia anche il washingtonpost e Zdnet

http://voices.washingtonpost.com/securityfix/2008/10/icann_de-accredits_estdomains.html?hpid=sec-tech

http://blogs.zdnet.com/security/?p=2089


qui invece qualcosa in italiano:

http://www.sicurezzainformatica.it/2008/10/estdomains-de-accreditato-da-icann.html

lunedì 22 settembre 2008

Atrivo/Intercage (AS27595) off-line

Per la serie good news sembra che uno dei piu' famosi network di cybercriminali del mondo sia finalmente off-line.
Pare infatti che estdomains (l'infame registro di domini fraudolenti) abbia spostato il suo sito che prima era ospitato da atrivo/intercage USA , sul server 94.102.49.4
e esthost.com su 94.102.49.3

Ecatel LTD NETHERLANDS
94.102.48.0 - 94.102.63.255

Staremo a vedere come si evolvera' la situazione nei prossimi giorni.

AGGIORNAMENTO

Atrivo ha trovato ancora una volta un nuovo fornitore di accesso dopo che molti gli avevano "staccato la spina". Si tratta di
 AS23342         UNITEDLAYER - Unitedlayer, Inc



Articoli sulla scomparsa dell'infame Atrivo/Intercage

http://www.pcworld.com/article/151386/.html?tk=rss_new
s

http://rbnexploit.blogspot.com/2008/09/rbn-atrivo-goes-dark.html

Sul forum di malwaredomainlist.com c'è una discussione su estdomains

http://www.malwaredomainlist.com/forums/index.php?topic=2180.0



Un altro interessante articolo è su arstechnica

http://arstechnica.com/news.ars/post/20080923-bad-seed-isp-atrivo-cut-off-from-rest-of-the-internet.html


AGGIORNAMENTO 25/9/08

Estdomains continua la ricerca di una nuova casa.
Attualmente il dominio dell'infame registro punta al server 78.157.142.165 Latvia Vdhost Ltd
appartente ad un blocco gia' noto per ospitare malware e falsi antivirus.

AGGIORNAMENTO II - 25/9/08

Estdomains ha trovato la sua naturale collocazione. Il server russo
83.171.76.98 è
di una societa' di SanPietroburgo (probabilmente la capitale mondiale del cybercrime)
ZAO Petersburg Transit Telecom (PTT).

Qui nessuno potra' buttarli fuori dalla rete.

AGGIORNAMENTO III - 28/9/08

Atrivo/intercage sembra effettivamente sparita dalla rete
:-)


domenica 14 settembre 2008

Estdomains: il registro della cybercriminalita' organizzata

Se avete preso un virus o un malware (falsi codec, falsi Antivirus/antispyware, exploit ,ecc. ) negli ultimi 4 anni sappiate che c'è una altissima probabilita' che il dominio del sito da cui avete scaricato la spazzatura sia stato registrato da Estdomains. Per chi legge questo blog o si occupa un minimo di sicurezza è cosa stranota.

Cos'è Estdomains? Per farla breve è il registro delle cybercriminalita' organizzata russa ed ha base in Estonia.

Grazie alla brillante inchiesta del washingtonpost possiamo finalmente avere maggiori informazioni su questa piaga assoluta del web, che sembrava essere intoccabile, forte di una impunita' totale.


http://voices.washingtonpost.com/securityfix/2008/09/estdomains.html

http://voices.washingtonpost.com/securityfix/2008/09/estdomains_a_sordid_history_an.html


Vi invito a leggere con attenzione entrambi gli articoli

venerdì 5 settembre 2008

I criminali di RBN e Atrivo sempre di piu' sotto i riflettori

Dopo la pausa estiva eccoci ancora qui a parlare di cybercriminali e di malware.Per capirne qualcosa in piu', provo a segnalarvi 2 articoli veramente molto interessanti. Entrambi puntano il dito sull' infame RBN (russian business network) e sull' hoster atrivo/intercage le cui attivita' fraudolente hanno avuto sempre ampio spazio su questo blog.



Il primo è del washington post:
http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.html

Il secondo lo potete trovare sul blog RBNExploit:

http://rbnexploit.blogspot.com/2008/08/rbn-atrivo-cyber-crime-usa.html



Buona lettura :-)

P.s.

Aggiungo anche questo di spamhaus:

http://www.spamhaus.org/news.lasso?article=636

venerdì 13 giugno 2008

Mail Novelty Designs: Riciclaggio di denaro sporco

Attenzione alle false offerte di lavoro ed in particolare quelle che vi chiedono di aprire un c/c bancario su cui far transitare somme di denaro di dubbia provenienza per poi trattenere una percentuale di quello che viene depositato.

La mail arriva dalla fantomatica Novelty Designs a nome di un certo Kollias Panagiotis

"TUTTO CIO' CHE DOVRAI FARE E' RICEVERE I PAGAMENTI DAI MIEI CLIENTI IN EUROPA (DIPENDE DALLA LOCALITA' IN CUI TI TROVI) E INCASSARLI NELLA TUA BANCA. DEDURRAI DALLA CIFRA IL 10%, QUALE COMMISSIONE PER L'ESERCIZIO DA TE SVOLTO, E TRASFERIRAI IL RESTO AL RAGIONIERE DELLA SOCIETA' PER MEZZO DI WESTERN UNION MONEY TRANSFER, MONEYGRAM INTERNATIONAL, ECC."

SI TRATTA DI UNA CLASSICA ATTIVITA' DI RICICLAGGIO DI DENARO SPORCO.


mercoledì 11 giugno 2008

Ancora russi dietro al GPcode Ransomware?

In questi giorni si fa un gran parlare di una nuova terribile versione del Ransomware Gpcode in grado di criptare con un algoritmo di cifratura forte (il che significa che senza chiave è praticamente impossibile decodificare i dati) determinati file contenuti nell'hard disk (.doc, .txt, .pdf, .xls, .jpg, .png, .cpp, .h e altri)
Lo scopo è naturalmente chiedere un "riscatto", che in questo caso puo' essere di 100/200 dollari.Dopo aver versato la somma verra' inviato un decrittatore.
Secondo Dancho Danchev dietro a questa operazione ci sarebbero dei russi.
La cosa davvero non è molto sorprendente visto che una parte consistente (la maggioranza) degli attuali cybercriminali provengono o da paesi dell'ex-unione sovietica o dalla cina.




Qui potete trovare il post che contiene alcune interessanti informazioni: http://ddanchev.blogspot.com/2008/06/whos-behind-gpcode-ransomware.html

Per chi ne volesse sapere di piu' puo' dare un'occhiata qui:

http://www.hwupgrade.it/forum/showthread.php?t=1759063

e qui

http://www.pianetapc.it/view.php?id=1078


Attualmente non so indicare la diffusione del malware sia a livello globale sia nel nostro paese.
KasperskyLab questa volta non è riuscita a risolvere il problema ed i tecnici della societa' hanno proposto uno sforzo comune per sconfiggere questa nuova infame minaccia.

Quindi l'unica cosa che vi posso raccomandare è un BACK-UP dei dati importanti