Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

lunes, 16 de febrero de 2009

Phishing Kit In-the-Wild para clonación de sitios web

Una de las estrategias más habituales para realizar ataques de Phishing se localiza en el empleo de clonaciones de sitios web; es decir, una página falsa muy similar a la real mediante la cual se busca robar información confidencial y de índole financiero de las personas a través de Internet.

Este Kit de Phishing propone precisamente eso. Se trata de un conjunto de páginas web de sitios conocidos listos para ser subidos a algún servidor fantasma y comenzar a diseminar, (spamear) mediante Ingeniería Social orientadas, como no puede ser de otra manera, a explotar las debilidades del eslabón más débil dentro de la cadena de seguridad: el factor humano.

Por el momento, y digo por el momento porque seguramente quienes distribuyen este kit irán ampliando la gama de clonaciones, las propuestas de ataques de Phishing son las siguientes:

AOL.com
AIM.com
d2jsp.org
DailyMotion.com
eBay.com
eBuddy
eGold
EverQuest Forum
FaceBook.com
FileFront.com
Gmail.com
Gmail.de
Habbo.de
Habbohotel.com
Hi5.com
Hotmail
ICQ.com
store.apple.com
Megaupload.com
MetaCafe
MMOCheats.com
Myspace.com
Nexon.net
OGame.de
Oxedion.de
dhl.de (Packstation)
PayPal.com
PhotoBucket.com
RapidShare.com
RapidShare.de
Ripway.com
Siteworld.de
Skype.com
store.steampowered.com
Strato.com
Usenext.com
VanGuard
Windows Live
Yahoo.com
YouTube.com






Como verán, muchas de las páginas son masivamente conocidas y ampliamente utilizadas.


Cada una de las carpetas que alojan la clonación contienen, además del index.html, un archivo de texto plano en donde se almacena la información registrada de la víctima y un login.php que contiene el siguiente código:
?php
header ('Location: website');
$handle = fopen("log.txt", "a");
foreach($_POST as $variable => $value) {
fwrite($handle, $variable);
fwrite($handle, "=");
fwrite($handle, $value);
fwrite($handle, "\r\n");
}
fwrite($handle, "\r\n");
fclose($handle);
exit;
?

Donde la función header ('Location: ') contiene la información del sitio y $handle = fopen("log.txt", "a") abre el archivo de texto log.txt en modo apertura y escritura.

La mayoría de estas clonaciones se encuentran activas por lo que es necesario estar atentos al acceder a sitios web cuyos servicios sean similares.

Por otro lado, claramente se refleja que el kit fue pensado para cometer fraudes, y el hecho de encontrarse disponible en Internet lo torna aún más peligroso potenciando las probabilidades de ser potenciales víctimas de estas acciones fraudulentas.

Información relacionada
Phishing y cuentos en navidad
Phishing para American Express y consejos


# pistus

Ver más

sábado, 14 de febrero de 2009

Waledac más amoroso que nunca

Como ya he comentado en anteriores post, Waledac es un gusano cuyo principal objetivo es reclutar zombies PCs y así utilizar todo el potencial distribuido para propagar más códigos maliciosos y diseminar más correo electrónico no deseado.

Hace aproximadamente un mes, este gusano había comenzado su campaña de propagación utilizando como excusa, y adelantándose, al día de los enamorados que se celebra hoy, 14 de febrero, a nivel mundial.

Ahora, parece haber guardado toda su batería de estrategias de Ingeniería Social visual para este día, renovando todo su repertorio mostrando las siguientes imágenes:


También ha cambiado el nombre de los binarios:

reader.exe MD5: A9286212E0D7B46841C860FD3F058DFA
valentine_card.exe
loveu.exe
start.exe
val.exe
programm.exe
luv.exe
luvu.exe
patch.exe MD5: 1C5E4A7FCBE766133F743C9A0150373D
loveexe.exe MD5: 5C17F98919D2C84C3FD1908630396BB7
mylove.exe
cardviewer.exe MD5: E2F9C7A76581047D493FDE2C4A02737A

Como se desprende a través de los reportes de VT, Waledac posee actualmente un bajo nivel de detección por parte de las firmas antivirus; es decir, no sólo ha cambiado el repertorio de imágenes sino que también el código de los binarios, tornándolo aún más peligroso.


Información relacionada:
Waledac e Ingeniería Social en San Valentín


# pistus

Ver más

viernes, 13 de febrero de 2009

Estrategias de engaño, spam y códigos maliciosos

El correo electrónico no deseado constituye el medio utilizado por los spammers para alimentar la industria fraudulenta que día a día satura la casilla de correo de cualquier usuario que posee una cuenta.

Se estima que más del 95% del correo electrónico que circula por Internet es spam. Un porcentaje realmente importante que ninguna estadística relacionada deja de lado reflejando que, evidentemente, es una pieza fundamental dentro del circulo vicioso que representa la industria del malware actual.


El spam es una parte que ayuda a cerrar el circuito fraudulento y malicioso del cual forman parte toda una maraña de programas y actividades maliciosas como las estrategias agresivas de Ingeniería Social que buscan reclutar zombies PCs a través de la diseminación de diferentes códigos maliciosos que se encargarán de continuar la cadena de propagación, no sólo del malware sino que también de más y más spam.


Cercano al festejo por el día de los enamorados (San Valentín), en los últimos días, un gran porcentaje de las estrategias de engaño para la diseminación de spam, se basa precisamente en este día.


El tema es que esta masiva diseminación de spam, sirve no sólo para emitir
publicidad no solicitada sino que mucho más grave, para la propagación de malware. Como es el caso de la página de casino que se muestra en la siguiente captura:

Cuando el usuario accede se intenta descargar un archivo binario llamado SmartDownload.exe que es un código malicioso.

Otra de las alternativas es, una vez que el equipo ha sido comprometido, comienza a utilizar el sistema víctima como puente para continuar la cadena de propagación de spam, como por ejemplo waledac, que al infectar el sistema comienza a propagar el siguiente spam:


O este otro, pero siempre haciendo alusión al día de San Valentín, tanto en el cuerpo como en el asunto del mensaje:

Algunos de los dominios utilizados para la propagación de este tipo de publicidad son:

Canadian Pharmacy Happy Valentine's Day

smilesfinger .com
tenaciouschance .com
abilityrefreshing .com
nicemeek .com
radiantglad .com
wiseradiant .com
smashingfantastic .com
uniqueflip .com
heartapproachable .com
excitingtolerant .com
findfoolproof .com
honorableabove .com
windowsilver .com
enkindledtrust .com
warmpeak .com
droolbits .com
swellspeed .com
brieftangy .com
sil.ebnowx .cn
slzi.ebnowx .cn
treatloyal .com
quietjust .com
excellentspeak .com
reapquiet .com
timelessline .com
vigilantbought .com
rightplump .com
gda.ebmostx .cn
gdw.ebmostx .cn
tzt.ebmostx .cn
twc.ebmostx .cn
excitelucid .com
spicyhardy .com
clearkind .com
soxj.ebnational .cn
sfu.ebnational .cn
deluxesugar .com
winnerbegan .com
dynamicstrong .com
helddedicated .com
weighlossforidiotssfeb .net
respectgoaloriented .com
silverfriendly .com
leadsillustrious .com
distinctiveequitable .com
kwas.odcon .cn
khpo.odcon .cn
rtf.odconclud .cn
rhct.odconclud .cn
dotpufey .cn
kazwebix .cn

Penis Enlarge Patch Rx

xgertjoi .cn/a
djxzdae .cn/a
aleloi .cn/a
saglikop .cn
relaxawake .com
ckiiiaa .cn
qorfiyin .cn
wezzoqoc .cn
bfkchjla.yanpusbiet .net/?degimaxwvuqqybfkzvpchjl
rohyogel .cn
tuvb.hogrimew .cn
bmd.midrizep .cn
pcyxl.nazzeciv .cn
wireschool .com
repentantfair .com
gowloroj .cn


El spam constituye un problema tanto para los usuarios hogareños como para las compañías de cualquier manitud y su existencia es consecuencia de una cuestión trivial en el campo comercial como lo es la oferta y demanda.

# pistus

Ver más

miércoles, 11 de febrero de 2009

Waledac e Ingeniería Social en San Valentín

Para el malware actual, cada evento, noticia o circunstancia especial es aprovechada como método de engaño para diseminarse a sí mismo o a otros códigos maliciosos, siendo el correo electrónico no deseado uno de los vectores de ataque más empleados para este fin.

Nuestras casillas de correo muestran ejemplos concretos que describen esta situación. El día de San Valentín (o de los enamorados) es uno de ellos, y si miramos un poco el correo spam que nos inunda, notaremos que muchos hacen alguna referencia al cercano festejo.


De hecho, waledac ha comenzado su campaña de propagación con bastante anticipación diseminándose utilizando como engaño una típica imagen que hace alusión a los enamorados mediante la cual se descargaba un binario llamado love.exe que lejos de ser amoroso, infecta el equipo convirtiéndolo en un zombie.


Como componente extra, esta anterior campaña, además de descargar el malware, la página maliciosa contenía un exploit. Entre ellas se encontraron:

googol-analisys .com

seocom .name

seocom .mobi

seofon .net

goog-analysis .com


Sin embargo, recientemente sus desarrolladores han migrado la imagen a otra que pretende encontrar el mismo grado de "ternura", descargando también a waledac.


Algunos de los nombres utilizados para el binario son:

lovekit.exe

mylove.exe

loveprogramm.exe

love.exe

loveexe.exe

barack.exe

postcard.exe

devkit.exe

runme.exe

you.exe

onlyyou.exe

youandme.exe
card.exe
ecard.exe

val.exe
install.exe

Waledac hace uso de redes Fast-Flux y algunos de los dominios utilizados para propagarlos son:


adorelyric .com
adorepoem .com

adoresongs .com

alldatanow .com

alldataworld .com

bestadore .com

bestlovehelp .com

bestlovelong .com

cantlosedata .com

chatloveonline .com

cherishletter .com

cherishpoems .com

freedoconline .com

funloveonline .com

goodnewsdigital .com

losenowfast .com

lovecentralonline.com

lovelifeportal.com

mingwater .com

orldlovelife .com

romanticsloving .com

superobamaonline .com

theworldpool .com

topwale .com

wagerpond .com

whocherish .com

worldlovelife .com

worldtracknews .com

worshiplove .com

youradore .com

yourdatabank .com

yourgreatlove .com

yourteamdoc .com


Muchos lo comparan con otros códigos maliciosos como Nuwar (también conocido como storm o gusano de la tormenta) debido a la similitud de sus estrategias de diseminación y actividades maliciosos que realiza en el equipo infectado. Sin embargo, la realidad es que waledac es un peligroso código malicioso que ha formado una de las más importantes redes botnet del momento.


Información relacionada:
Danmec Bot, redes Fast-Flux y reclutamiento de Zombies PCs
Entendiendo las redes Fast-Flux

# pistus

Ver más

lunes, 9 de febrero de 2009

Explotando vulnerabilidades a través de SWF

Otro de los formatos masivamente empleados para explotar las debilidades de los equipos, son los Small Web Format, archivos .swf. Por lo general, suelen ser sometidos a la inyección del código exploit para vulnerar un error en particular.


La misma oleada de archivo de ataques a través de JavaScript maliciosos que había mencionado en el post de vulnerabilidades a través de archivos .js, había sido combinada con otras alternativas como la presente.


En este caso se explota una vulnerabilidad en Adobe Flash Player descripta en
CVE-2007-0071 mediante la cual a través de un archivo .swf maliciosamente manipulado se provoca un Buffer Overflow permitiendo la ejecución de código por parte de un atacante remoto.

Esto significa que si el usuario que accede, por ejemplo, a la URL
http://www.710sese .cn/a1/ (59.34.197.115) se ejecutará el archivo f16.swf (MD5: 95EC9202FBE74D508205442C49825C08) que según el reporte de VirusTotal, es detectado por 18 antivirus de los 39 por los cuales se scanea la muestra. El exploit inserto en el .swf explotará la vulnerabilidad en caso de tener instalada la aplicación y ser vulnerable.

Algunas de las URLs utilizadas para la diseminación del exploit son las siguientes:


http://www.710sese .cn/a1/f16 .swf
http://www.710sese .cn/a1/f28 .swf
http://www.710sese .cn/a1/f45 .swf
http://www.710sese .cn/a1/f47 .swf
http://www.710sese .cn/a1/f64 .swf
http://www.710sese .cn/a1/f115 .swf
http://www.710sese .cn/a1/i28 .swf
http://www.710sese .cn/a1/i16 .swf
http://www.710sese .cn/a1/i45 .swf
http://www.baomaaa .cn/a279/f16 .swf
http://www.baomaaa .cn/a279/f28 .swf
http://www.baomaaa .cn/a279/f45 .swf
http://www.baomaaa .cn/a279/f47 .swf
http://www.baomaaa .cn/a279/f64 .swf
http://www.baomaaa .cn/a279/f115 .swf
http://www.baomaaa .cn/a279/i28 .swf
http://www.baomaaa .cn/a279/i16 .swf
http://www.baomaaa .cn/a279/i45 .swf
http://000.2011wyt .com/versionff .swf
http://000.2011wyt .com/versionie .swf
http://sss.2010wyt .net/versionie .swf
http://sss.2010wyt .net/versionff .swf
http://www.misss360 .cn/versionff .swf
http://www.misss360 .cn/versionie .swf
http://daoye.sh .cn/a08_1272/m16 .swf
http://daoye.sh .cn/a08_1272/m28 .swf
http://daoye.sh .cn/a08_1272/m45 .swf

http://ccsskkk .cn/new7/fl/f16 .swf

http://ccsskkk .cn/new7/fl/f28 .swf
http://ccsskkk .cn/new7/fl/f45 .swf

http://ccsskkk .cn/new7/fl/f47 .swf

http://ccsskkk .cn/new7/fl/f64 .swf

http://1.ganbobo .com/template/kankan/js/4.0/curtain .swf
http://1.ganbobo .com/template/kankan/js/4.0/playerctrl .swf


Una vez que explota en el equipo, descarga el binario
a1.css desde http://d.aidws .com/new, un código malicioso del cual ya hemos hecho mención en otros post.

Información relacionada:
Explotación de vulnerabilidades a través de JS

# pistus

Ver más