Visualizzazione post con etichetta phishing. Mostra tutti i post
Visualizzazione post con etichetta phishing. Mostra tutti i post

Tiscali e Alice: eccovi servito l'Open Redirect

Tiscali e Alice. Questi sono i 2 portali italiani che possono essere sfruttati come "siti ponte" per portare attacchi di phishing. Visto che la presenza di Open Redirect sui propri siti non sembra interessare ai 2 colossi italiani (ho inviato una segnalazione ma la vulnerabilità è ancora lì), pubblico in questo articolo gli indirizzi che presentano una cattiva gestione dei redirect.

Per Alice:
- tutti (o quasi) gli indirizzi che iniziano con http://go.alice.it/. Per esempio l'url http://go.alice.it/clkc_gla10_3316/http://www.repubblica.it vi porterà direttamente al sito di Repubblica. Non ne ho trovati molti di indirizzi così, però ne basta uno ed il gioco è fatto...

Per Tiscali la storia diventa al dir poco allarmante perchè l'home page di Tiscali ha un' infinità di bottoni e collegamenti che si basano sul redirect. Andate nella pagina iniziale di Tiscali, passate il mouse sopra a qualsiasi bottone o link e noterete che quasi tutti gli indirizzi iniziano con http://go.tiscali.it/. Tutti questi indirizzi possono essere modificati per redirezionare l'utente verso una qualunque pagina web. Ecco un esempio: http://go.tiscali.it/WWW.02/TLAB.04/T/KEY.001/http://www.repubblica.it

Ma ecco la ciliegina sulla torta...
Sempre con Tiscali, l'indirizzo http://abbonati.tiscali.it/rd/rd.html?u= può essere scritto così: http://abbonati.tiscali.it/rd/rd.html?u=http://www.repubblica.it ed ovviamente verrete portati sulla home di Repubblica. Secondo il mio parere, quest' ultimo esempio può fornire un tasso di successo piuttosto elevato per un attacco di phishing: pensate ad un phisher che invia una mail agli utenti Tiscali dicendo loro che devono aggiornare i dati del loro account cliccando sul link modificato ad hoc. Gli utenti più ingenui vedendo l'indirizzo che inizia con abbonati.tiscali.it si sentirebbero più sicuri e probabilmente cliccherebbero. Verrebbero ridirezionati su una pagina fasulla ed il phisher potrebbe rubare i loro dati.

Lo scenario descritto non è fantascienza, ma realtà quotidiana. Il numero di attacchi di phishing aumenta costantemente e questo vuol dire che c'è ancora tanta gente che ci casca e viene frodata. Ma in Italia la sicurezza informatica è ancora una chimera e non si presta la dovuta attenzione alla tutela degli utenti.
La cattiva gestione dei redirect è ormai diffusa anche su siti importanti che dovrebbero avere una sicurezza maggiore; un esempio lampante può essere Google che presenta alcune pagine che permettono il ridirezionamento dell' utente su pagine esterne senza effettuare alcun controllo su queste ultime.
Pochi giorni fa è arrivata l' ora di 2 portali italiani molto famosi (è ancora presto per dire il nome) che presentano anch' essi una cattiva gestione dei redirect. In pratica contengono degli indirizzi che, se modificati ad hoc, possono portare l' utente su una pagina qualsiasi che noi abbiamo scelto.
Ovviamente la pericolosità di tutto questo sta nel fatto che un phisher può inviare una mail agli utenti registrati su questi portali, inducendo gli utenti stessi a cliccare su un link nella mail e portarli verso una pagina costruita per registrare i loro dati. Per sferrare attacchi che hanno un alto livello di successo, i phisher hanno bisogno di queste vulnerabilità presenti nei portali famosi poichè le vittime saranno più propense a cliccare un link proveniente da un sito di grande fama.

I 2 gestori dei portali sono già stati avvisati, quindi tra qualche giorno vi farò sapere i nomi dei portali, se queste vulnerabilità sono state eliminate e cercherò di mettere online i video che mostrano la vulnerabilità...

Sicurezza Informatica per il cittadino

Uno dei fenomeni sui quali le banche hanno focalizzato maggiore attenzione nell'ultimo periodo è il furto di identità elettronica tramite Internet. I bersagli maggiormente attaccati dai truffatori sono i cittadini che utilizzano i servizi di home banking e visto che questa minaccia si sta diffondendo sempre più velocemente l' ABI Lab (Centro di Ricerca e Sviluppo delle Tecnologie per la Banca) e il Caspur anno realizzato un percorso formativo rivolto al cittadino per un utilizzo sicuro dell’home banking.
Il corso online e gratuito si può trovare a questo indirizzo e spiega cos'è l'home banking, le minacce che possono derivare dal suo utilizzo e come sfruttare le sua potenzialità in maniera totalmente sicura.

Sullo stesso sito potete inoltre trovare anche altre guide molto utili che trattano i seguenti argomenti:

1) navigare in Internet
2) rischi/minacce in Internet
3) difendersi in Internet
4) tutela su Internet

Sono guide molto utili per il cittadino che spesso non è a conoscenza di tutti i pericoli che può incontrare navigando in rete.

Google Redirect: porta aperta per i phisher!

E' una storia vecchia, ma dopo quasi un anno ancora non si è trovata una soluzione. Google può essere utilizzato dai phisher per portare attacchi di phishing, utilizzando il redirezionamento presente in alcune pagine del motore di ricerca.
I phisher infatti inseriscono, nelle mail che inviano, dei link che il malcapitato deve cliccare e che apriranno delle fake page costruite ad hoc per portare a termine l' attacco. Se i link in questione provengono da un sito attendibile come Google, l' attacco potrà ottenere un successo maggiore poichè la vittima del phisher sarà confortata dal fatto che il link proviene da un sito importante e famoso.
Ecco alcuni esempi di come si possa sfruttare Google per redirezionare una persona verso una pagina da noi scelta. Cliccate sui link qui sotto e (magia!) verrete redirezionati alla home page di Repubblica. Purtroppo i link sono molto lunghi e non entrano completamente nella pagina del blog.

http://news.google.com/news/url?sa=T&ct=us/0i-0&fd=R&url=http://www.repubblica.it
http://news.google.it/news/url?sa=T&ct=us/0i-0&fd=R&url=http://www.repubblica.it
http://www.google.com/local_url?q=http://www.repubblica.it
http://maps.google.com/local_url?q=http://www.repubblica.it
http://eval.google.com/local_url?q=http://www.repubblica.it
http://sketchup.google.com/local_url?q=http://www.repubblica.it
http://browsersync.google.com/local_url?q=http://www.repubblica.it
http://desktop.google.com/local_url?q=http://www.repubblica.it
http://toolbar.google.com/local_url?q=http://www.repubblica.it
http://earth.google.com/local_url?q=http://www.repubblica.it
http://picasa.google.com/local_url?q=http://www.repubblica.it
http://toolbarqueries.google.com/local_url?q=http://www.repubblica.it


Ovviamente il sito su cui si intende portare la vittima, può essere facilmente reso illeggibile, per esempio trasformandolo nel relativo ip.
Già sono stati sferrati alcuni attacchi di phishing utilizzando questi indirizzi. Vi rimando a questa pagina di www.anti-phishing.it dove viene riportato un esempio di mail fasulla proveniente da Poste Italiane in cui viene utilizzato come sito ponte proprio Google.

Mail truffa da Prisco Mazzi

Da questa mattina migliaia di utenti italiani hanno ricevuto una mail da un sedicente Prisco Mazzi della Polizia di Stato che li informava di essere stati "beccati" mentre scaricavano file mp3 illegalmente sulla rete. Nella mail il sig.Mazzi invita i destinatari ad aprire un file zip allegato per evitare di essere puniti dalle autorità...ma il file in realtà è un trojan che una volta aperto si mette alla ricerca di dati sensibili presenti sul vostro computer!
Il file eseguibile si chiama UFFICIALMENTE_ACCORDO.exe e viene già riconosciuto dagli antivirus decenti come una variante del malware Win32/TrojanDownloader.Nurech.NAT.
Se avete ricevuto questa mail, cancellatela subito e non aprite assolutamente l'allegato...

Ecco il teso di una mail di Prisco Mazzi:

Da: Polizia Prisco Mazzi [mailto:prisco_ma@poliziadistato.it]
Inviato: YYYYYYY A: XXXXXXXX
Oggetto: Polizia - Avviso
Sono capitano della polizia Prisco Mazzi.
I rusultati dell'ultima verifica hanno rivelato che dal Suo computer sono stati visitati i siti che trasgrediscono i diritti d'autore e sono stati scaricati i file pirati nel formato mp3.
Quindi Lei e un complice del reato e puo avere la responsabilita amministrativa.
Il suo numero nel nostro registro e 00098361420. Non si puo essere errore, abbiamo confrontato l'ora dell'entrata al sito nel registro del server e l'ora del Suo collegamento al Suo provider.
Come e l'unico fatto, puo sottrarsi alla punizione se si impegna a non visitare piu i siti illegali e non trasgredire i diritti d'autore.
Per questo per favore conservate l'archivio (avviso_98361420.zip parola d'accesso: 1605) allegato alla lettera al Suo computer, desarchiviatelo in una cartella e leggete l'accordo che si trova dentro.
La vostra parola d'accesso personale per l'archivio: 1605
E obbligatorio.
Grazie per la collaborazione.