martedì 29 luglio 2008

La F.B.I. ti sta spiando.....: attenti è un virus!

In questi giorni stanno pervenendo innumerevoli email aventi come oggetto : "La F.B.I. ti sta spiando" ;

Ed il fatto che la email arrivi in inglese , non insospettisce i destinatari che associano la lingua al mittente (F.B.I.) :

F.B.I. may strike Facebook
The FBI’s plan to “profile” Facebook
F.B.I. busts alleged Facebook
Get Facebook’s F.B.I. Files
F.B.I. are spying on your Facebook profiles
F.B.I. watching you


Nella email viene spiegato che la F.B.I. sarebbe interessata a tutti i profili facebook e che , quindi , molto probabilmente , avrebbe attivato un monitoraggio anche del Vs profilo.

Ma cliccando sul link presente nella email si perviene ad una nuova pagina StormWorm dal titolo F.B.I. vs Facebook.

In questa pagina sono presenti due link che , se azionati , attivano il download del file eseguibile fbi_facebook.exe , che , se lanciato , installa sul PC il virus Nuwar.N , attualmente individuato solo da pochi antivirus.

mercoledì 16 luglio 2008

Antispyware 2008 , la novità antispyware : attenti è una trappola!

Antispyware 2008 viene proposta come la novità per le Application antispyware ma che recita ormai un copione noto : falsi avvisi della presenza di files malware sul nostro pc e la loro rimozione solo dietro registrazione a pagamento del software.

Cliccando sul bottone 'Try Free Now' viene attivata la "scansione free online" falsa che , invece di ripulire il PC lo mostra invaso di virus ............

e candidamente alla fine invita a cliccare su un link che propone la pulizia del PC ma che , in realtà , scarica sul PC il file setup.exe : il file viene comunque scaricato ovunque si clicca sulla pagina web !

Il file setup.exe, che non viene individuato dagli attuali antivirus , tenta di scaricare il file eseguibile Antispyware008.exe che è infettato con il worm w32/180solutions.B.gen!Eldorado


Oltre ad infettare il PC , viene effettuata una nuova falsa scansione , che trova una moltitudine du virus ma m, questa volta si attiva un bottone clean che , cliccato , chiede di inserire i codici di licenza ed un link al sito dove verranno ciesti soli 49,95$ per registrare il programma.

Anche questa volta, NON esiste una procedura di unistall ma per rimuovere il programma
ma tutti il file e link andranno rimossi manualmente:

HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run antivirus-2008pro.exe
%program_files%\antivirus 2008 pro\zlib.dll
HKEY_CURRENT_USER\software\antivirus 2008 pro
HKEY_CURRENT_USER\software\antivirus 2008 pro autorun
HKEY_CURRENT_USER\software\antivirus 2008 pro basesversion
HKEY_CURRENT_USER\software\antivirus 2008 pro checkforupdates
HKEY_CURRENT_USER\software\antivirus 2008 pro coreversion
HKEY_CURRENT_USER\software\antivirus 2008 pro id
HKEY_CURRENT_USER\software\antivirus 2008 pro lastscandate
HKEY_CURRENT_USER\software\antivirus 2008 pro lastscantime
HKEY_CURRENT_USER\software\antivirus 2008 pro lastupdatedate
HKEY_CURRENT_USER\software\antivirus 2008 pro lastupdatetime
HKEY_CURRENT_USER\software\antivirus 2008 pro quickscanatstartup
HKEY_CURRENT_USER\software\antivirus 2008 pro registershellextension
HKEY_CURRENT_USER\software\antivirus 2008 pro scanarchives
HKEY_CURRENT_USER\software\antivirus 2008 pro scanfiles
HKEY_CURRENT_USER\software\antivirus 2008 pro scanmail
HKEY_CURRENT_USER\software\antivirus 2008 pro scanprocesses
HKEY_CURRENT_USER\software\antivirus 2008 pro scanregistry
HKEY_CURRENT_USER\software\antivirus 2008 pro signatures
HKEY_CURRENT_USER\software\antivirus 2008 pro startminimized
HKEY_CURRENT_USER\software\antivirus 2008 pro totalscans
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run antivirus-2008pro.exe
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run antivirus-2008pro.exe
%program_files%\antivirus 2008 pro\antivirus-2008pro.exe
%program_files%\antivirus 2008 pro\vscan.tsi
antivirus2008pro.exe
%desktopdirectory%\antivirus-2008pro.lnk
%profile%\application data\microsoft\internet explorer\quick launch\antivirus-2008pro.lnk
%program_files%\antivirus 2008 pro\zlib.dll
%programs%\antivirus 2008 pro\antivirus-2008pro.lnk
%program_files%\antivirus 2008 pro\zlib.dll
antivirus2008pro.exe
%program_files%\antivirus 2008 pro\antivirus-2008pro.exe
%program_files%\antivirus 2008 pro
%program_files%\antivirus 2008 pro\infected
%program_files%\antivirus 2008 pro\suspicious

martedì 15 luglio 2008

Zeitgeist : le parole più cercate su Google - Giugno 2008

Zeitgeist : le parole più cercate su Google - Giugno 2008



  1. diego velázquez
  2. europei 2008
    (euro 2008)
  3. gardaland
    (fun fair)
  4. solstizio d'estate
    (summer solstice)
  5. amy winehouse
  1. luca toni
    (football player)
  2. maturità 2008
    (school-leaving certificate)
  3. festa della repubblica italiana
    (bank holiday)
  4. croazia
    (Croatia)
  5. gomorra
    (a best seller and movie about an Italian criminal organization)
  1. legge 104
    (law)
  2. seychelles
  3. banda della magliana
    (Italian criminal organization)
  4. pasolini
    (writer)
  5. raccolta differenziata
    (recycling)

lunedì 14 luglio 2008

Falso sito per i titolari CartaSI

Questa la mail di phishing riferita a CartaSI
Questo il link in mail : http://titolari-cartasi-online.com/index.php

e la pagina del sito di phishing relativo con il dettaglio dell'indirizzo web fasullo


da edtools

sabato 12 luglio 2008

Vendita online di pillole antiabortive contraffatte : denunciato il sito "women on web"

Aborto fuorilegge? Dove è proibito, arriva internet.
Nei Paesi dove l'interruzione di gravidanza non è praticabile, o strettamente controllata, le donne possono acquistare la Ru486, la pillola abortiva prodotta in Francia, con un semplice e veloce clic sul sito Women on web.
La notizia della possibilità di acquistare questi medicinali in rete anche nei Paesi in cui la Ru486 non è in commercio, data oggi dalla Bbc online, ha creato allarme per la mancanza di assistenza medica durante la procedura e per il rischio di prodotti "taroccati" .
Infatti l'azienda produttrice della pillola abortiva Ru486 ha presentato una denuncia nei confronti del sito per vendita online di farmaci contraffatti e "spacciati" per il loro prodotto.
La pillola spedita a casa non sarebbe a base di mifepristone, ma di paracetamolo.
"Ci siamo mossi - spiegano fonti interne dell'industria francese Exelgyn Laboratoires - perchè all'interno di quelle pillole non c'è il principio attivo della Ru486, cioè il mifepristone, bensì del paracetamolo", molecola presente nei comuni medicinali utilizzati contro i sintomi influenzali.
(repubblica.it)

20mila soldati hanno invaso l'Iran : inizio terza guerra mondiale ! ...... Attenti è un virus !


Attenzione ad una mail che annuncia l'inizio della terza guerra mondiale.
Nella email si annunciano video esclusivi sulla (fantomatica) invasione dell'Iran da parte degli Usa.

Cliccando sul link del video si viene proiettati su a siti contenenti virus.
L'avvertimento giunge dalla casa antivirus Sophos, ed è riportata dalla rivista It News.
Secondo la rivista, l'oggetto della mail, che per ora è solo in inglese e sta circolando soprattutto negli Usa, è 'E' iniziata la terza guerra mondiale.
All'interno dello spam si legge che 20mila soldati americani hanno invaso l'Iran, e si chiede di cliccare su un link per vedere i presunti video girati dai militari.
Per chi va sul sito indicato però non c'é nessun video, ma un virus del tipo 'cavallo di Troia', che installa cioé programmi che rendono il computer accessibile agli hacker. "Gli hacker stanno sfruttando la continua ricerca di notizie in rete da parte degli utenti - spiega Graham Cluley, esperto della Sophos - le persone interessate al Medio Oriente potrebbero precipitarsi ad aprire il video".
(ansa)

giovedì 10 luglio 2008

Register.com responsabile dell'attacco hacker a ICANN?



Ricordate l'attacco degli hacker turchi ai siti dell'ICANN?

Alla fine di giugno il gruppo di hacker turchi NetDevilz ha attaccatto il sito dell'organizzazione internazionale per l'assegnazione degli indirizzi Ip e dei nomi di dominio, l'ICANN appunto.

Era stata una azione fortemente simbolica poichè è avvenuta esattamente il giorno dopo dell'annuncio della liberalizzazione dei domini da parte , appunto , di ICANN:

Per circa 20 minuti, il sito dell'ICANN veniva sistematicamente reindirizzato verso una pagina contenente il messaggio:

"You think that you control the domains but you don’t! Everybody knows wrong. We control the domains including ICANN" ("Pensate di controllare i domini ma non è così! Tutti sanno che non è vero. Noi controlliamo i tutti domini incluso ICANN".).

Ci sono voluti ben due giorni per far scomparire ogni traccia dell'accaduto da Internet, e ICANN ha rassicurato sulla propria capacità di contenere eventi del genere....... (?)

A circa 10 giorni dall'evento qualcuno cita il coinvolgimento di register.com , per chi non lo sapesse , uno dei principali gruppi che si occupa della registrazione dei nomi a dominio a livello mondiale: iana.com, iana-servers.com, icann.com e icann.net sono nomi a dominio registrati da register.com.

Le informazioni recuperate nel database WHOIS , relative agli indirizzi IP coinvolti nell'attacco informatico del 27 giugno , conducono a Register.com"!

Pare che l'attacco informatico è stato messo in atto utilizzando sofisticate tecniche di ingegneria sociale (lo studio del comportamento individuale di una persona al fine di carpire informazioni) oltre ai classici sistemi tecnologici.

In sostanza sarebbe stato lo stesso personale interno a Register.com a fornire inconsapevolmente le chiavi di accesso ai server DNS,quindi le chiavi di accesso ai siti attaccati , compreso l'ICANN.

Register.com non si è ancora preoccupata di dettagliare pubblicamente quanto accaduto.


featured-content