Mentre il torneo della Coppa del Mondo FIFA entra nella sua seconda settimana, i criminali informatici stanno usando una campagna di phishing per ingannare i tifosi nell’aprire un allegato infetto. Come per tutti i grandi eventi che si rispettino, il cybercrimine ha dedicato al torneo in corso in Russia particolari attenzioni. A differenza della truffa dei biglietti a basso costo con la “sorpresa” ‘spam’ e ‘phishing’ scoperta poche settimane fa, una delle ultime frodi è comparsa a maggio, ma ha guadagnato vigore con l’inizio dei giochi. Il sistema di phishing si attiva quando l’utente scarica un calendario infetto della FIFA World Cup 2018 e un tracker dei risultati delle partite sul proprio PC.
La conoscenza aiuta a rendere liberi e dunque è importante approfondire i diversi aspetti tecnologici, scientifici, culturali e sociali.
Visualizzazione post con etichetta Adware. Mostra tutti i post
Visualizzazione post con etichetta Adware. Mostra tutti i post
FIFA 2018, Check Point: campagna di phishing mira ai tifosi di calcio
Mentre il torneo della Coppa del Mondo FIFA entra nella sua seconda settimana, i criminali informatici stanno usando una campagna di phishing per ingannare i tifosi nell’aprire un allegato infetto. Come per tutti i grandi eventi che si rispettino, il cybercrimine ha dedicato al torneo in corso in Russia particolari attenzioni. A differenza della truffa dei biglietti a basso costo con la “sorpresa” ‘spam’ e ‘phishing’ scoperta poche settimane fa, una delle ultime frodi è comparsa a maggio, ma ha guadagnato vigore con l’inizio dei giochi. Il sistema di phishing si attiva quando l’utente scarica un calendario infetto della FIFA World Cup 2018 e un tracker dei risultati delle partite sul proprio PC.
Check Point: meno attacchi hacker in Italia, a dispetto di WannaCry
Secondo il Global Threat Impact Index di maggio di Check Point® (Nasdaq: CHKP), l’Italia scende di 15 posizioni nella classifica dei paesi più attaccati al mondo piazzandosi al 50esimo posto. Se si considerano le minacce, Fireball, il malware cinese che prende il controllo dei browser, ha colpito duramente anche nel nostro Paese aggiudicandosi il primo posto nella classifica dei malware più diffusi. Al secondo posto si è piazzato Roughted, un tipo di malvertising presente su larga scala che viene utilizzato per diffondere siti web dannosi e payload come truffe, adware, exploit kit e ransomware, mentre al terzo posto appare Conficker, worm che punta a Windows OS.
Sicurezza IT, G Data: aumento di trojan bancari e spyware nel 2015
Pericolosi malware per computer come Uroburos, spyware su smartphone Android e un numero costantemente in crescita di casi di malware con attacchi a dispositivi mobili: il 2014 è stato segnato da fenomeni di cyber spionaggio, attacchi hacker e campagne di eCrime. Il record di 3.5 milioni di ceppi di nuovi malware per computer è stato per la prima volta superato. Questo trend continuerà anche nel 2015 secondo gli esperti di sicurezza di G DATA che si aspettano anche di vedere un incremento nel malware multi-target, diretto sia contro dispositivi mobili e PC desk-top.
Kaspersky Lab: rilevate un miliardo di cyber minacce in più nel 2014
Ogni anno gli esperti di Kaspersky Lab misurano il livello delle minacce informatiche. Nel 2014 è stato rilevato un aumento considerevole del numero di attacchi dannosi per computer e dispositivi mobile, un ulteriore sviluppo di malware finanziari e un cambiamento nei vettori degli attacchi per il web. Nel 2013, la maggior parte degli attacchi rivolti a Internet sono stati condotti facendo uso di risorse web dannose ubicate negli Stati Uniti e in Russia mentre nel 2014 il paese che ha ospitato il maggior numero di siti pericolosi a livello mondiale è stata la Germania, fatta eccezione per gli Stati Uniti. L’Olanda conferma il suo terzo posto.
Panda Security: diffusi 160.000 nuovi esemplari di malware al giorno
Panda Security, The Cloud Security Company, ha rilasciato i dati relativi alla sicurezza del primo trimestre 2014. La prima notizia evidenziata è il record straordinario raggiunto dagli autori di malware, con oltre 160.000 nuovi esemplari creati ogni giorno e una cifra totale di oltre 15 milioni di codici diffusi in tre mesi. I Trojan restano la categoria più rappresentata, con il 71.85% di nuovi esemplari creati e gli attacchi effettuati da questi codici sono stati ancora una volta i più comuni, con il 79.90% di casi.
Sicurezza: Google Chrome avvisa quando dirottato, rimozione adware
Gli ingegneri di Google hanno aggiunto una nuova funzionalità al browser Chrome che avvisa automaticamente gli utenti quando le impostazioni sono stati alterati da software dannoso. La nuova protezione è stata presentata in un post sul blog pubblicato da Linus Upson, vice presidente di Google engineering. Questa nuova funzione è stata progettata per aumentare le capacità di un'opzione introdotta ad ottobre, che permette agli utenti di tornare alle impostazioni di Chrome allo stato di fabbrica con il clic di un solo pulsante. Il codice dannoso spesso incluso negli screensaver e altro software libero può surrettiziamente fare qualsiasi numero di modifiche alle Chrome settings.
AdWare.Win32.HotBar.dh
Presentazione dettagli:
Presentazione ricevute: 26 novembre 2010, 15:03:30
Tempo di elaborazione: 8 min 4 sec
Campione inviato:
File MD5: 0xA832E72C3CAB206E7435C9A2BCCDD486
File SHA-1: 0xABB0CCF6D5E2095BA4960E2BF6D5BE4FC056FCEB
Dimensioni: 207.152 byte
Alias:
not-a-virus: AdWare.Win32.HotBar.dh [Kaspersky Lab]
not-a-virus: WebToolbar.Win32.Zango [Ikarus]
Che cosa è stato trovato
Livello di gravità: basso
Produce il traffico in uscita.
Download / files altre richieste da Internet.
1C: \ Documents and Settings \ [Utente] \ Application Datai \ Microsoft \ Crypto \ RSA \ S-1-5-21-606747145-764733703-839522115-1003 \ f87e26db85ab04461d0f241563b72a42_a7bcc1a4-f7a4-4.502-8.650-8579e607f7f756 bytesMD5: 0xDE84FBAC422B74D646C487C4F6D5FACF
SHA-1: 0x82E9E79CFF8D7A907D60327C21760EDDA7D938B4 (non disponibile) 2 nome del campione # 1207.152 bytesMD5: 0xA832E72C3CAB206E7435C9A2BCCDD486
SHA-1: 0xABB0CCF6D5E2095BA4960E2BF6D5BE4FC056FCEBnot-a-virus: AdWare.Win32.HotBar.dh - da Kaspersky Lab
not-a-virus: WebToolbar.Win32.Zango - da Ikarus
C: \ Documents and Settings \ [Utente] \ Application Data è una variabile che si riferisce alla directory del file system utilizzata come archivio comune per i dati specifici delle applicazioni. Un percorso tipico è C: \ Documents and Settings \ [NomeUtente \ Application Data
Memoria modificata: è stato creato un nuovo processo nel sistema:
Sono stati registrati i tentativi di stabilire la connessione con gli host remoti. I dettagli della connessione sono i seguenti:
Remote HostPort Number199.7.52.1908064.94.137.1218066.150.14.658096.17.164.1628096.17.164.1638096.17.164.18780I dati identificato dal seguente URL è stato poi richiesto dal server web remoto:
http://crl.verisign.com/pca3.crl
http://CSC3-2004-crl.verisign.com/CSC3-2004.crl
http://config.clickpotato.tv/vic.aspx?ver=2.0.188.0rnd=106218
http://img.securewebsiteaccess.com/uci/software/top.gif
http://img.securewebsiteaccess.com/uci/software/logo/xvid.jpg
http://img.securewebsiteaccess.com/uci/software/cp.jpg
http://js.securewebsiteaccess.com/uci/software.js
http://ics.clickpotato.tv/InstallUI/CPLiteIndirectUI01/163/index.htm
Il traffico in uscita (potenzialmente dannoso): c'è stato un traffico in uscita prodotto sulla porta 80.
Comportamento: pubblicità Malware
AdvWare (adware) o software supportato dalla pubblicità è un pacchetto software che svolge automaticamente, visualizza o scarica pubblicità su un computer dopo che il software è installato su di esso o mentre l'applicazione è in uso. Alcuni tipi di adware e spyware possono inoltre essere classificati come software per la privacy-invasive.
Piattaforma: questo malware è un file EXE di Windows PE.
I sistemi interessati:Windows Windows 2000, 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP, Windows Vista, Windows 7 (x86)
Falsa applicazione spam su Facebook da bloccare
Oggi, gli utenti di Internet trascorrono più tempo su Facebook di quanto non ne dedichino alle email. Gli spammer lo sanno e hanno adottato alcuni metodi per agire di conseguenza. La crescita dello spam su Facebook è causata infatti sia dai falsi profili sia dalle applicazioni spam, che presentano spesso la foto di una donna giovane e attraente. Ed in queste ore si sta diffondendo su Facebook una falsa applicazione che promette di mostrare il presunto suicidio di una ragazza dopo che questa avrebbe visto un post condiviso dal padre. L'applicazione che si diffonde attraverso le bacheche degli utenti invita a cliccare sulla foto della ragazza
Questa ragazza si è uccisa dopo il suo papà ha postato questo!
Clicca sull'immagine per vedere quello che suo papà ha postato!
Dopo aver cliccato si verrà rimandati sulla pagina vera e propria dell'applicazione che potrà:
- Accedere alle vostre informazioni di base che includono nome, immagine del profilo, sesso, reti, ID utente, lista degli amici e qualsiasi altra informazione per la quale la privacy è impostata su "Tutti".
- Pubblicare elementi sulla vostra bacheca quali messaggi di stato, note, foto e video
- Accedere ai vostri dati in qualsiasi momento anche quando non state utilizzando l'applicazione
Avrete 30 sec. di tempo per cliccare (dimostrando che non siete dei bot) e poter vedere così il presunto contenuto eclatante. In realtà se cliccate sarete rimandati a siti esterni dove non visualizzerete alcuna immagine imperdibile, bensì vi verranno proposti abbonamenti a suonerie ed emoticons da installare sul proprio browser. A questo punto, se desiderate provvedere al blocco immediato dell'applicazione, cliccate su questo link. A questo proposito rammentiamo che la gran parte di smiley che richiedono l'installazione sul browser Web, non sono altro che adware utilizzati per indagare sulle vostre abitudini, nonchè sulla cronologia di navigazione, per poi mandarvi pubblicità mirata (nel miglior dei casi).
ThreatFire Free: la protezione totale oltre l'antivirus tradizionale
ThreatFire Free Edition è un antivirus in grado di bloccare istantaneamente worm, virus, trojan, rootkit, buffer overflow, spyware, adware ed altro codice malware di vario genere. ThreatFire è diverso dagli antivirus tradizionali. In genere, i più diffusi antivirus devono osservare e identificare una minaccia prima di mettere a punto un’adeguata protezione contro la stessa.
Una procedura che richiede un notevole lasso di tempo, durante il quale una minaccia continua a non essere rilevata e può quindi infettare indisturbata il computer, anche quando l’utente dispone di un antivirus aggiornato. ThreatFire protegge stabilmente il computer contro potenziali attacchi, monitorando e rilevando comportamenti sospetti, tra cui l’uso dei tasti o l’eventuale furto di dati personali, invece di limitarsi a rilevare minacce già note, come fanno gli antivirus tradizionali.
Utilizzando sofisticate tecniche di analisi comportamentali in tempo reale, ThreatFire è in grado di arrestare minacce “Zero Day” del tutto sconosciute, monitorando e rilevando esclusivamente attività sospette. Dopo l'installazione, il programma mostra un'interfaccia piuttosto amichevole con le opzioni posizionate sulla sinistra e sulla destra i comandi relativi alle varie operazioni consentite. Le opzioni offerte sono: • Stato Protezione • Notizie • Avvia scansione • Controllo minacce • Strumenti avanzati • Impostazioni.
ThreatFire Free Edition attiva automaticamente un monitoraggio completo del computer verificando lo stato della sicurezza, il livello di protezione e le tipologie di aggiornamento. Il programma permette di definire le diverse aree sulle quali attivare il sistema di protezione. Il livello proposto automaticamente è generalmente sufficiente. Una delle operazioni che ThreatFire Free Edition consente di fare è quella di configurare le scansioni.
E' possibile indicare un orario preciso o impostare un intervallo di giorni, settimane o mesi. E' anche possibile impostare il livello di profondità di tali scansioni. ThreatFire Free Edition mantiene costantemente aggiornato un log/report delle operazioni effettuate elencando gli interventi effettuati sul sistema. Il programma, sviluppato da PC Tools, è abbastanza efficace e, cosa più importante, gratuito. Offre supporto di assistenza online.
Disponibile in italiano, è compatibile con Windows 2000/XP/Vista/Seven. Il download del programma è possibile effettuarlo dalla pagina ufficiale di PC Tools (dove troverete anche la versione più completa a pagamento, che include Spyware Doctor + Antivirus) o direttamente da questo link. ThreatFire è il perfetto complemento ai tradizionali programmi antivirus.
Adware.Win32.EZula.Ehur
Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio:
– [HKLM\SYSTEM\CurrentControlSet\Services\DomainService]
• "Type"=dword:00000010
• "Start"=dword:00000002
• "ErrorControl"=dword:00000000
• "ImagePath"="%directory di esecuzione del malware%\%file eseguiti% \service"
• "DisplayName"="DomainService"
• "ObjectName"="LocalSystem"
• "FailureActions"= %valori esadecimali%
• "Description"="DomainService"
Il valore della seguente chiave di registro viene rimosso:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
• DDC
Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP:
– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\List]
• "%directory di esecuzione del malware%\\%file
eseguiti%"="%directory di esecuzione del malware%\\%file
eseguiti%:"
Viene aggiunta la seguente chiave di registro:
– [HKLM\SOFTWARE\Microsoft\DomainService]
Viene cambiata la seguente chiave di registro:
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Valore precedente:
• "SFCDisable" = 0
Nuovo valore:
• "SFCDisable" = 4
Backdoor
Contatta il server:
Tutti i seguenti:
• http://24.244.141.185/**********/install.php
• http://24.244.141.185/**********/heartbeat.php
Invia informazioni riguardanti:
• Stato corrente del malware
Capacità di controllo remoto:
• Download di file
• Visitare un sito web
Iscriviti a:
Post (Atom)











