Se avete preso un virus o un malware (falsi codec, falsi Antivirus/antispyware, exploit ,ecc. ) negli ultimi 4 anni sappiate che c'è una altissima probabilita' che il dominio del sito da cui avete scaricato la spazzatura sia stato registrato da Estdomains. Per chi legge questo blog o si occupa un minimo di sicurezza è cosa stranota.
Cos'è Estdomains? Per farla breve è il registro delle cybercriminalita' organizzata russa ed ha base in Estonia.
Grazie alla brillante inchiesta del washingtonpost possiamo finalmente avere maggiori informazioni su questa piaga assoluta del web, che sembrava essere intoccabile, forte di una impunita' totale.
http://voices.washingtonpost.com/securityfix/2008/09/estdomains.html
http://voices.washingtonpost.com/securityfix/2008/09/estdomains_a_sordid_history_an.html
Vi invito a leggere con attenzione entrambi gli articoli
domenica 14 settembre 2008
venerdì 5 settembre 2008
I criminali di RBN e Atrivo sempre di piu' sotto i riflettori
Dopo la pausa estiva eccoci ancora qui a parlare di cybercriminali e di malware.Per capirne qualcosa in piu', provo a segnalarvi 2 articoli veramente molto interessanti. Entrambi puntano il dito sull' infame RBN (russian business network) e sull' hoster atrivo/intercage le cui attivita' fraudolente hanno avuto sempre ampio spazio su questo blog.

Il primo è del washington post:
http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.html
Il secondo lo potete trovare sul blog RBNExploit:
http://rbnexploit.blogspot.com/2008/08/rbn-atrivo-cyber-crime-usa.html

Buona lettura :-)
P.s.
Aggiungo anche questo di spamhaus:
http://www.spamhaus.org/news.lasso?article=636

Il primo è del washington post:
http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.html
Il secondo lo potete trovare sul blog RBNExploit:
http://rbnexploit.blogspot.com/2008/08/rbn-atrivo-cyber-crime-usa.html

Buona lettura :-)
P.s.
Aggiungo anche questo di spamhaus:
http://www.spamhaus.org/news.lasso?article=636
venerdì 13 giugno 2008
Mail Novelty Designs: Riciclaggio di denaro sporco
Attenzione alle false offerte di lavoro ed in particolare quelle che vi chiedono di aprire un c/c bancario su cui far transitare somme di denaro di dubbia provenienza per poi trattenere una percentuale di quello che viene depositato.
La mail arriva dalla fantomatica Novelty Designs a nome di un certo Kollias Panagiotis
La mail arriva dalla fantomatica Novelty Designs a nome di un certo Kollias Panagiotis
"TUTTO CIO' CHE DOVRAI FARE E' RICEVERE I PAGAMENTI DAI MIEI CLIENTI IN EUROPA (DIPENDE DALLA LOCALITA' IN CUI TI TROVI) E INCASSARLI NELLA TUA BANCA. DEDURRAI DALLA CIFRA IL 10%, QUALE COMMISSIONE PER L'ESERCIZIO DA TE SVOLTO, E TRASFERIRAI IL RESTO AL RAGIONIERE DELLA SOCIETA' PER MEZZO DI WESTERN UNION MONEY TRANSFER, MONEYGRAM INTERNATIONAL, ECC."
SI TRATTA DI UNA CLASSICA ATTIVITA' DI RICICLAGGIO DI DENARO SPORCO.
SI TRATTA DI UNA CLASSICA ATTIVITA' DI RICICLAGGIO DI DENARO SPORCO.
mercoledì 11 giugno 2008
Ancora russi dietro al GPcode Ransomware?
In questi giorni si fa un gran parlare di una nuova terribile versione del Ransomware Gpcode in grado di criptare con un algoritmo di cifratura forte (il che significa che senza chiave è praticamente impossibile decodificare i dati) determinati file contenuti nell'hard disk (.doc, .txt, .pdf, .xls, .jpg, .png, .cpp, .h e altri)
Lo scopo è naturalmente chiedere un "riscatto", che in questo caso puo' essere di 100/200 dollari.Dopo aver versato la somma verra' inviato un decrittatore.
Secondo Dancho Danchev dietro a questa operazione ci sarebbero dei russi.
La cosa davvero non è molto sorprendente visto che una parte consistente (la maggioranza) degli attuali cybercriminali provengono o da paesi dell'ex-unione sovietica o dalla cina.

Qui potete trovare il post che contiene alcune interessanti informazioni: http://ddanchev.blogspot.com/2008/06/whos-behind-gpcode-ransomware.html
Per chi ne volesse sapere di piu' puo' dare un'occhiata qui:
http://www.hwupgrade.it/forum/showthread.php?t=1759063
e qui
http://www.pianetapc.it/view.php?id=1078
Attualmente non so indicare la diffusione del malware sia a livello globale sia nel nostro paese.
KasperskyLab questa volta non è riuscita a risolvere il problema ed i tecnici della societa' hanno proposto uno sforzo comune per sconfiggere questa nuova infame minaccia.
Quindi l'unica cosa che vi posso raccomandare è un BACK-UP dei dati importanti
Lo scopo è naturalmente chiedere un "riscatto", che in questo caso puo' essere di 100/200 dollari.Dopo aver versato la somma verra' inviato un decrittatore.
Secondo Dancho Danchev dietro a questa operazione ci sarebbero dei russi.
La cosa davvero non è molto sorprendente visto che una parte consistente (la maggioranza) degli attuali cybercriminali provengono o da paesi dell'ex-unione sovietica o dalla cina.

Qui potete trovare il post che contiene alcune interessanti informazioni: http://ddanchev.blogspot.com/2008/06/whos-behind-gpcode-ransomware.html
Per chi ne volesse sapere di piu' puo' dare un'occhiata qui:
http://www.hwupgrade.it/forum/showthread.php?t=1759063
e qui
http://www.pianetapc.it/view.php?id=1078
Attualmente non so indicare la diffusione del malware sia a livello globale sia nel nostro paese.
KasperskyLab questa volta non è riuscita a risolvere il problema ed i tecnici della societa' hanno proposto uno sforzo comune per sconfiggere questa nuova infame minaccia.
Quindi l'unica cosa che vi posso raccomandare è un BACK-UP dei dati importanti
giovedì 15 maggio 2008
Capire RBN: dal virus Zlob ai siti di affiliazione per falsi antivirus
Questa volta partiremo dal tentativo di trovare questo blog utilizzando un motore di ricerca per mostrare tutta una serie di
minacce e pratiche illecite dei cybercriminali di RBN (russian business network) e per cercare mettere in evidenza la gigantesca organizzazione che c'è dietro.
Supponiamo quindi di inserire su alcuni search engine (yahoo, live , clusty) la parola "maipiugromozon".
Come potete vedere nell'immagine qui sotto sono mostrate alcune pagine civetta costruite ad arte per infettare molto probabilmente su hosting gratuito. Ho scelto clusty per praticita', ma sono presenti anche su yahoo e live(msn)

Proviamo a visitare una di queste e veniamo subito reindirizzati, dopo un passaggio su lineacount.info che si trova sull'arcinoto range spazzatura ucraino 85.255.112.0 - 85.255.127.255 UkrTeleGroup,
su italianpornovideos.com [da non visitare assolutamente]
ospitato su un altro notissimo range spazzatura ad honk kong 58.65.232.0 - 58.65.239.255 HOSTFRESH sempre di RBN
lineacount.info individua la nazionalita' dell'ip del malcapitato e manda su una pagina che sostanzialmente obbliga a scaricare un falso codec video (virus Zlob)
Una cosa interessante è che nel sito pensato per i navigatori del bel paese , a differenza delle versione "internazionale", sono presenti 2 iframe malevoli.
Si tratta, quindi, di attacchi e malware specifici per il traffico italiano, che è stato sempre molto appetibile per RBN, probabilmente per via dei dialer.

Nel caso di visitatori che non provengono dal nostro paese lineacount.info dirotta, come gia' accennato, o su una pagina con falsi codec video senza iframe oppure verso un sito che mostra una scansione del pc del tutto fasulla al fine di farci scaricare un programma antivirus truffa.

Diamo un'occhiata ai domini (che in genere vengono cambiati spesso):
gli iframe puntano a:
vm-codec2008.com 217.170.77.150 e questo dovrebbe appartenere ad un range malevolo: TimeWeb (217.170.77.0 - 217.170.77.255) in Russia
Tutti i domini sono registrati tramite la famigerata ESTDOMAINS, INC
A questo punto proviamo a fare un'analisi di Zlob. Inutile dire che non viene praticamente mai intercettato dagli antivirus perchè il file viene cambiato con una frequenza continua.
Ma non si tratta solo di una ricodifica dello stesso file.
Vengono modificati anche i server da cui il zlob fa scaricare ulteriori malware.
Qui sotto ho messo una serie di link relativi all'analisi con la sandbox di sunbelt di varie versioni di Zlob.
La cosa interessante è vedere la grande quantita' di server coinvolti.
ANALISI con la sandbox di varie versioni di Zlob:
https://cwsandbox.org/?page=samdet&id=138657&password=znbuu
https://cwsandbox.org/?page=samdet&id=126436&password=igxwa
https://cwsandbox.org/?page=samdet&id=127033&password=sazer
https://cwsandbox.org/?page=samdet&id=124030&password=xocfv
https://cwsandbox.org/?page=samdet&id=116795&password=cxxuh
https://cwsandbox.org/?page=samdet&id=98056&password=rbvjw
https://cwsandbox.org/?page=samdet&id=97319&password=gcjod
https://cwsandbox.org/?page=samdet&id=96783&password=qdxkz
Nell'ultima versione

Una curiosita' riguarda il fatto che in una versione il virus apre una connessione verso il vero server di microsoft - windowsupdate, probabilmente, ma si tratta di una supposizione, per indurre il malcapitato a scaricare attraverso uno stratagemma un falso aggiornamento.
Beyond The Network America 63.216.0.0 - 63.223.255.255 Usa
è molto interessante perche' in questo range sono presenti server spia di emule e per
falsi tracker per bit-torrent.
E' fortemente consigliato bloccare sia i range di Beyond The Network America
sia i seguenti:
Cernel 64.28.176.0 - 64.28.191.255 USA
InterCage, Inc. 69.50.160.0 - 69.50.191.255 USA
WEBALTA 77.91.228.180 - 77.91.228.189 Russia
Buildhouse Ltd. 195.93.218.0 - 195.93.219.255 Russia
Ma questa è solo una minima parte dei server che possono essere associati al fenomeno criminale RBN.
Molti altri li potete trovare nella blacklist di questo sito.
Prediamo ora un server a cui si collega una versione del malware ed in particolare 216.240.138.207
Qui sono presenti siti di falsi programmi ed anche un sito di affiliazione per diffondere quel tipo di spazzatura (ovviamente le scritte sono in cirillico)
easyspywarecleaner.com
infestop.com
winifixer.com
spy-rid.com
Advancedxpdefender.com
I-kerberos.com
ecc.

sempre su quel server possiamo trovare un falso sito porno stile youtube
youpornztube.com

E investigando un po' si puo' arrivare a delle pagine ormai offline che facevano promozione di alcuni siti riconducibili sempre alla cybercriminalita' organizzata russa
come klikrevenue , coolwebsearch , umaxlogin legati a spyware, vendita di falsi medicinali , truffe finanziarie ecc.

Per concludere RBN sostanzialmente usa 2 differenti strategie di attacco per infettare il vostro pc:
1) La prima si basa su astute tecniche di ingegneria sociale per ingannavi e farvi installare software:
principalmente Falsi codec video
o programmi truffa, in particolar modo Falsi (rogue) antivirus.
2) la seconda riguarda hack di siti legittimi, magari ad alto traffico con l'inserimento di iframe e/o javascript offuscati che attraverso exploit installano malware automaticamente
Oppure la attraverso la creazione di siti civetta, sempre con iframe e/o javascript offuscati, ben posizionati sui motori attraverso tecniche di SEO- (esempio: siti con migliaia di keyword tra le piu' utilizzate sul web)
Aggiornamento: ho corretto alcuni refusi ed errori grossolani :-)
Purtroppo non ho molto tempo da dedicare al blog e la qualita' ne risente
minacce e pratiche illecite dei cybercriminali di RBN (russian business network) e per cercare mettere in evidenza la gigantesca organizzazione che c'è dietro.
Supponiamo quindi di inserire su alcuni search engine (yahoo, live , clusty) la parola "maipiugromozon".
Come potete vedere nell'immagine qui sotto sono mostrate alcune pagine civetta costruite ad arte per infettare molto probabilmente su hosting gratuito. Ho scelto clusty per praticita', ma sono presenti anche su yahoo e live(msn)

Proviamo a visitare una di queste e veniamo subito reindirizzati, dopo un passaggio su lineacount.info che si trova sull'arcinoto range spazzatura ucraino 85.255.112.0 - 85.255.127.255 UkrTeleGroup,
su italianpornovideos.com [da non visitare assolutamente]
ospitato su un altro notissimo range spazzatura ad honk kong 58.65.232.0 - 58.65.239.255 HOSTFRESH sempre di RBN
lineacount.info individua la nazionalita' dell'ip del malcapitato e manda su una pagina che sostanzialmente obbliga a scaricare un falso codec video (virus Zlob)
Una cosa interessante è che nel sito pensato per i navigatori del bel paese , a differenza delle versione "internazionale", sono presenti 2 iframe malevoli.
Si tratta, quindi, di attacchi e malware specifici per il traffico italiano, che è stato sempre molto appetibile per RBN, probabilmente per via dei dialer.

Nel caso di visitatori che non provengono dal nostro paese lineacount.info dirotta, come gia' accennato, o su una pagina con falsi codec video senza iframe oppure verso un sito che mostra una scansione del pc del tutto fasulla al fine di farci scaricare un programma antivirus truffa.

Diamo un'occhiata ai domini (che in genere vengono cambiati spesso):
gli iframe puntano a:
1)adultxx-18.com 72.21.53.218 Layered Technologies inc.[nota] spesso i criminali di RBN usano server di Layered Technologies Inc, Theplanet e Everyones Internet , tutti hoster negli USA
societa' americana che viene spesso utilizzata da RBN per ospitare malware e siti relativi ad altre attivita'
illecite.
Il falso codec video invece si trova su
2) my-istat.cc 203.186.128.153 ma anche qui non so dirvi se si tratta di un server RBN o semplicemente utilizzato da
RBN
Ovviamente questi 2 server sono pieni zeppi di exploit.
vm-codec2008.com 217.170.77.150 e questo dovrebbe appartenere ad un range malevolo: TimeWeb (217.170.77.0 - 217.170.77.255) in Russia
Tutti i domini sono registrati tramite la famigerata ESTDOMAINS, INC
A questo punto proviamo a fare un'analisi di Zlob. Inutile dire che non viene praticamente mai intercettato dagli antivirus perchè il file viene cambiato con una frequenza continua.
Ma non si tratta solo di una ricodifica dello stesso file.
Vengono modificati anche i server da cui il zlob fa scaricare ulteriori malware.
Qui sotto ho messo una serie di link relativi all'analisi con la sandbox di sunbelt di varie versioni di Zlob.
La cosa interessante è vedere la grande quantita' di server coinvolti.
ANALISI con la sandbox di varie versioni di Zlob:
https://cwsandbox.org/?page=samdet&id=138657&password=znbuu
https://cwsandbox.org/?page=samdet&id=126436&password=igxwa
https://cwsandbox.org/?page=samdet&id=127033&password=sazer
https://cwsandbox.org/?page=samdet&id=124030&password=xocfv
https://cwsandbox.org/?page=samdet&id=116795&password=cxxuh
https://cwsandbox.org/?page=samdet&id=98056&password=rbvjw
https://cwsandbox.org/?page=samdet&id=97319&password=gcjod
https://cwsandbox.org/?page=samdet&id=96783&password=qdxkz
Nell'ultima versione

Una curiosita' riguarda il fatto che in una versione il virus apre una connessione verso il vero server di microsoft - windowsupdate, probabilmente, ma si tratta di una supposizione, per indurre il malcapitato a scaricare attraverso uno stratagemma un falso aggiornamento.
Beyond The Network America 63.216.0.0 - 63.223.255.255 Usa
è molto interessante perche' in questo range sono presenti server spia di emule e per
falsi tracker per bit-torrent.
E' fortemente consigliato bloccare sia i range di Beyond The Network America
sia i seguenti:
Cernel 64.28.176.0 - 64.28.191.255 USA
InterCage, Inc. 69.50.160.0 - 69.50.191.255 USA
WEBALTA 77.91.228.180 - 77.91.228.189 Russia
Buildhouse Ltd. 195.93.218.0 - 195.93.219.255 Russia
Ma questa è solo una minima parte dei server che possono essere associati al fenomeno criminale RBN.
Molti altri li potete trovare nella blacklist di questo sito.
Prediamo ora un server a cui si collega una versione del malware ed in particolare 216.240.138.207
Qui sono presenti siti di falsi programmi ed anche un sito di affiliazione per diffondere quel tipo di spazzatura (ovviamente le scritte sono in cirillico)
easyspywarecleaner.com
infestop.com
winifixer.com
spy-rid.com
Advancedxpdefender.com
I-kerberos.com
ecc.

sempre su quel server possiamo trovare un falso sito porno stile youtube
youpornztube.com

E investigando un po' si puo' arrivare a delle pagine ormai offline che facevano promozione di alcuni siti riconducibili sempre alla cybercriminalita' organizzata russa
come klikrevenue , coolwebsearch , umaxlogin legati a spyware, vendita di falsi medicinali , truffe finanziarie ecc.

Per concludere RBN sostanzialmente usa 2 differenti strategie di attacco per infettare il vostro pc:
1) La prima si basa su astute tecniche di ingegneria sociale per ingannavi e farvi installare software:
principalmente Falsi codec video
o programmi truffa, in particolar modo Falsi (rogue) antivirus.
2) la seconda riguarda hack di siti legittimi, magari ad alto traffico con l'inserimento di iframe e/o javascript offuscati che attraverso exploit installano malware automaticamente
Oppure la attraverso la creazione di siti civetta, sempre con iframe e/o javascript offuscati, ben posizionati sui motori attraverso tecniche di SEO- (esempio: siti con migliaia di keyword tra le piu' utilizzate sul web)
Aggiornamento: ho corretto alcuni refusi ed errori grossolani :-)
Purtroppo non ho molto tempo da dedicare al blog e la qualita' ne risente
martedì 29 aprile 2008
Cambia il server dell'infame MBR rootkit
I domini dove è ospitato l'MBR rootkit (Backdoor.Win32.Sinowal.br)
eaoafir.com
hnoafir.com
ces2vif.com
fhv5vif.com
cyzmvif.com
Ora puntano a 71.6.218.207 California Regional Intranet, Inc. USA
Aggiornamento 30/4/08
Ora puntano a 66.240.209.93 California Regional Intranet, Inc. USA
Aggiornamento 07/5/08
ces2vif.com , eaoafir.com 74.50.117.49 Noc4hosts Inc USA
fhv5vif.com , hnoafir.com , cyzmvif.com 66.240.234.196 California Regional Intranet, Inc. USA
La societa' giapponese Tredmicro (Antivirus pc-cillin) segnala l'attacco che ricalca quello avvenuto verso l'Italia l'anno scorso piu' o meno nello stesso periodo (attacco con mpack) : lo definiscono un nuovo italian job
http://blog.trendmicro.com/one-year-later-italian-job-still-working-overtime/
Aggiornamento
Dopo una fitta corrispondenza con un analista di kasperskylab alcuni siti (ma non tutti) vengono bloccati dall'Av omonimo
Nell'immagine il sito ufficiale di monica bellucci.

PER I WEBMASTER:
- Rimuovere i seguenti script (di solito si trovano in fondo alla pagina ma non sempre)

PER GLI UTENTI:
- Fare una scansione con i tool per controllare se sieti infetti con il MBR rootkit/trojan Sinowal
PREVXCSI http://info.prevx.com/download.asp?grab=prevxcsi
ROOTKIT BUSTER http://www.trendmicro.com/download/rbuster.asp
GMER (solo per utenti esperti) http://gmer.net/gmer.zip
Aggiornamento 5/5/08
Sono ancora molti i siti infetti ospitati da aruba s.p.a. ma le cose sono migliorate.
Alcuni tra i piu' importanti come ad esempio quello di sabrina salerno sono stati bonificati.
Una cosa interessante riguarda www.comonight.com
perche' lo script malevolo non si trova nell'index
ma in un file chiamato bordo_flash.js

Aggiornamento 7/5/08
Riprende la notizia dell'attacco anche la stampa di Torino citando come fonte TrendMicro (l'articolo NON è aggiornato):
http://www.lastampa.it/_web/cmstp/tmplrubriche/blog/grubrica.asp?ID_blog=100&ID_articolo=217&ID_sezione=&sezione=
Aggiornamento 14/5/08
un lettore del blog mi segnala il seguente dominio:
cyzmvif.com che punta al solito ip:66.240.234.196
eaoafir.com
hnoafir.com
ces2vif.com
fhv5vif.com
cyzmvif.com
Ora puntano a 71.6.218.207 California Regional Intranet, Inc. USA
Aggiornamento 30/4/08
Ora puntano a 66.240.209.93 California Regional Intranet, Inc. USA
Aggiornamento 07/5/08
ces2vif.com , eaoafir.com 74.50.117.49 Noc4hosts Inc USA
fhv5vif.com , hnoafir.com , cyzmvif.com 66.240.234.196 California Regional Intranet, Inc. USA
La societa' giapponese Tredmicro (Antivirus pc-cillin) segnala l'attacco che ricalca quello avvenuto verso l'Italia l'anno scorso piu' o meno nello stesso periodo (attacco con mpack) : lo definiscono un nuovo italian job
http://blog.trendmicro.com/one-year-later-italian-job-still-working-overtime/
Aggiornamento
Dopo una fitta corrispondenza con un analista di kasperskylab alcuni siti (ma non tutti) vengono bloccati dall'Av omonimo
Nell'immagine il sito ufficiale di monica bellucci.

PER I WEBMASTER:
- Rimuovere i seguenti script (di solito si trovano in fondo alla pagina ma non sempre)

PER GLI UTENTI:
- Fare una scansione con i tool per controllare se sieti infetti con il MBR rootkit/trojan Sinowal
PREVXCSI http://info.prevx.com/download.asp?grab=prevxcsi
ROOTKIT BUSTER http://www.trendmicro.com/download/rbuster.asp
GMER (solo per utenti esperti) http://gmer.net/gmer.zip
Aggiornamento 5/5/08
Sono ancora molti i siti infetti ospitati da aruba s.p.a. ma le cose sono migliorate.
Alcuni tra i piu' importanti come ad esempio quello di sabrina salerno sono stati bonificati.
Una cosa interessante riguarda www.comonight.com
perche' lo script malevolo non si trova nell'index
ma in un file chiamato bordo_flash.js

Aggiornamento 7/5/08
Riprende la notizia dell'attacco anche la stampa di Torino citando come fonte TrendMicro (l'articolo NON è aggiornato):
http://www.lastampa.it/_web/cmstp/tmplrubriche/blog/grubrica.asp?ID_blog=100&ID_articolo=217&ID_sezione=&sezione=
Aggiornamento 14/5/08
un lettore del blog mi segnala il seguente dominio:
cyzmvif.com che punta al solito ip:66.240.234.196
domenica 27 aprile 2008
Come ti frego l'account su MSN
Mi è arrivato nella casella di posta su hotmail il solito invito a scoprire chi mi ha bloccato o cancellato dalla lista di MSN/LIVE messenger
Il sito che dovrebbe offrire questo "servizio" è
www.blockccheckert.com Ip:78.108.88.43 Russia
www.blockcontandchecke.org stesso ip
Si tratta del solito trucco per rubare account di live/msn/hotmail a catena
NON comunicate mai a nessuno il vostro indirizzo msn e la password associata
e non inserite questi dati in nessuna form
Questo post ovviamente non è rivolto a specialisti della sicurezza :-)
Il sito che dovrebbe offrire questo "servizio" è
www.blockccheckert.com Ip:78.108.88.43 Russia
www.blockcontandchecke.org stesso ip
Si tratta del solito trucco per rubare account di live/msn/hotmail a catena
NON comunicate mai a nessuno il vostro indirizzo msn e la password associata
e non inserite questi dati in nessuna form
Questo post ovviamente non è rivolto a specialisti della sicurezza :-)
Iscriviti a:
Post (Atom)
