Siga-me:

Tag ‘Phishing’


[Alerta] email com título “Se fosse sua filha você repassaria ou deletaria?” contém link malicioso

Escrito por Silas Martins em 24 de novembro de 2010 – 15:53 - 849 visualizações

Este e-mail nada mais é que uma tentativa de phishing, ou seja, tentar capturar seus dados, isto se você fizer o download do arquivo.


Observe a imagem abaixo que retrata o e-mail:

Veja que o link esconde a url verdadeira que foi encurtada na tentativa de enganar a quem receber este email.


A url verdadeira é:
hxxp://bit.ly/f07AVb?fotos-Fernanda-Flores.JPG

Atenção esta url te leva a um download de malware, portanto não cliquem caso receba este e-mail.



Ao baixar o arquivo ele irá inserir um proxy no seu arquivo HOST com intuito de capturar suas transações bancarias e todo e qualquer tipo de senha.


Veja abaixo a alteração causada pelo malware:

O banker autor desta tentativa de phishing ainda teve a desfatez de inserir seu nome no final do arquivo Host.

Bom vou encerrando por aqui este Quickpost.


Tags: , , , , ,
Postado em Alertas, Segurança Digital | Sem comentários »

[Alerta] Email intitulado (ÚLTIMO AVISO) Atenção Cliente contém link malicioso

Escrito por Silas Martins em 11 de novembro de 2010 – 17:21 - 850 visualizações

Uma nova tentativa de phishing via e-mail chegou até mim hoje, e como “fuçador” que sou fui logo baixando o malware para análise.


O e-mail que tenta se passar por um comunicado de uma instituição financeira, e no corpo da mensagem é dito ao usuário que é a última chance dele de atualizar seu iToken, na verdade não passa de uma tentativa de se obter dados sigilosos. E o usuário que estiver desatento e acabar baixando e executando o arquivo citado no link contido no e-mail, terá dores de cabeça.



O e-mail vem com o titulo (ÚLTIMO AVISO) Atenção Cliente, e tenta prega a idéia de que a versão atual do iToken contém uma falha critica e para reparar essa falha ele tem que baixar esta correção. No entanto não passa de um falso e-mail portanto caso recebam algum e-mail com o mesmo título não clique em link algum e exclua o e-mail.




Análise do Malware

Ao executar o arquivo iTokenv1.2.exe é criado um outro arquivo e alterado algumas configurações de Proxy.



Arquivo criado:

%System%\update.exe



Este arquivo por sua vez faz todo trabalho, ele capta todos os dados e em seguida faz conexão via HTTP com dois sites com intuito de enviar as informações coletadas.


O arquivo update.exe depois de estabelecer a conexão envia informações sobre seu computador e os dados que coletou  e transforma seu  PC em um caixa rápido, conforme mostra o código abaixo:


Tags: , , , , ,
Postado em Alertas, Segurança Digital | Sem comentários »

[Alerta] E-mail chamado “Te amo…..‏” contém link malicioso

Escrito por Silas Martins em 5 de novembro de 2010 – 15:51 - 771 visualizações


Apesar do título ser inofensivo seu conteúdo é bastante ofensivo ao sistema operacional. O e-mail traz no título os dizeres “Te Amo…..“  e em seu corpo um texto romântico para fazer o leitor acreditar que se trata realmente de uma declaração. Se trata de uma tentativa de phishing na qual o atacante configura um proxy no pc da vitima com intuito de obter silenciosamente dados sigilosos

Este e-mail contém link para download de malware.

Veja abaixo detalhes sobre este e-mail:

O remetente é: ...

Alerta de phishing

O verdadeiro link é: hxxp://www.videomais.net/Cartinha007.com  ← O link leva para o download de executável malicioso.

O executável é um cavalo de tróia que altera varias configurações do sistema operacional.




Ao executar o arquivo Cartinha007.com é criado o(s) seguinte(s) arquivo(s):

Arquivos criados:

%Temp%\Defender.exe

Arquivos modificados:

%System%\drivers\etc\hosts



Modificações na Memória

Defender.exe

%Temp%\Defender.exe

126.976 bytes

Cartinha007.com

Cartinha007.com

36.864 bytes



Modificações no registro

HKEY_CURRENT_USER\Software\Sysinternals\Movefile

HKEY_CURRENT_USER\Software\Sysinternals\PsExec

HKEY_CURRENT_USER\Software\Sysinternals\PsKill

Valores de Registro modificados

[HKEY_CURRENT_USER\Software\Sysinternals\Movefile]

EulaAccepted = “1″

[HKEY_CURRENT_USER\Software\Sysinternals\PsKill]

EulaAccepted = “1″

[HKEY_CURRENT_USER\Software\Sysinternals\PsExec]

EulaAccepted = “1″

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

Avira = “”%Temp%\Defender.exe”"


Submeti o executável para análise no site www.threatexpert.com onde foi gerado um report

Portanto se você receber este e-mail exclua-o imediatamente.


Caso você queira colaborar para identificação de novas tentativas de phishing encaminhe o e-mail do qual você suspeita para blog...@globomail.com


Tags: , , , , ,
Postado em Alertas, Segurança Digital | Sem comentários »

Extensões do Google Chrome são alvo de hackers

Escrito por Silas Martins em 21 de abril de 2010 – 22:59 - 996 visualizações

De acordo com o site TheRegister mensagens de spam são enviadas aos usuários anunciando uma nova extensão do navegador, destinada a auxiliar na organização de documentos recebidos por e-mail.



As vitimas em potencial são então direcionadas a uma página falsa do Google Chrome Extension que oferece um malware executável no lugar da verdadeira extensão do browser.




Se o usuário estiver atento é possível notar que o endereço disponibiliza um arquivo .exe ao invés da extensão .crx porém, esse detalhe importante não tem recebido a importância devida, diz a BitDefender.




O vírus identificado pela empresa como Trojan Agent-20577, modifica o arquivo  hosts do Windows na tentativa de bloquear o acesso às páginas do Google e Yahoo.



Toda vez que o usuário da máquina infectada digita no navegador algum dos dois endereços, ele é redirecionado a outro IP, permitindo assim que o hacker o encaminhe para a versão falsificada desses sites.



Esse é mais um dos ataques de phishing direcionados a usuários específicos acontecendo em 2010. No começo do ano, milhares perfis do Twitter foram vitimas de ações semelhantes.


Tags: , , , , , ,
Postado em Segurança Digital | 2 Comentários »

Falso e-mail intitulado Denúncia – Orkut.com tenta enganar usuários da rede

Escrito por Silas Martins em 9 de março de 2010 – 18:55 - 1.251 visualizações

Nova tentativa de phishing mirando os usuários do Orkut foi lançada recentemente. Um e-mail com título de Denúncia – Orkut.com esta circulando em caixas postais net a fora, e apesar de sua aparência até lembrar o velho visual do Orkut, o e-mail não tem ligação alguma com a rede social.

O e-mail tenta fazer o leitor acreditar que seu perfil no Orkut foi denunciado, afim de que o mesmo clique em um link para regularizar a sua situação, com o seguinte texto os hackers estão tentando enganar os internautas:


“O Orkut é uma comunidade on-line que conecta pessoas através de uma rede de amigos confiáveis.

E o seu Profile foi denunciado por postar fotos não autorizadas pelo nosso sistema do orkut.

Dentro de (48 horas) seu Orkut será bloqueado se você não ativar seu novo Profile.

Obs. Para que isso não aconteça com você basta ativar seu novo Profile no link abaixo.

(Agradece toda Direção do Orkut.com)!”

Com este texto e com o visual mostrado abaixo os hackers tentam passar a falsa impressão de que se trata de um e-mail da Google. Porém a farsa vem abaixo logo no link quando posicionado o mouse sobre o mesmo pode-se observar que a url não pertence ao Google.

Outro erro é no e-mail que até consegue enganar os mais desavisados,
 mas quando se olha o código fonte da mensagem nota-se o real e-mail por traz da mensagem.
O real e-mail é ... 
 
 
O pior ainda esta por vir, pois se alguém receber este e-mail e sem saber clicar no link que
 nele existe vai esta contraindo um Trojan-Dropper.Agent,
 que em meus testes se mostrou chato pois exibe uma janela de tempos em tempos.
Se passando pela janela do “Meu computador
 
 
Segue abaixo a análise do vírus
 
 
Arquivos criados:

C:\WINDOWS\system32\sto1940.exe

C:\WINDOWS\system32\tyune.exe
C:\WINDOWS\system32\tyuplu.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~DF47BB.tmp
 
 
Processos criados:
C:\WINDOWS\explorer.exe     
C:\WINDOWS\system32\sto1940.exe
C:\WINDOWS\system32\tyune.exe
C:\WINDOWS\system32\tyuplu.exe
 
 
Além de criar processos, arquivos, e alterar parte do registro este vírus também faz com que
 sua maquina passe a obedecer a ordens remotamente,
ou seja, você será invadido sem nem ao menos perceber.
 Então fica o alerta caso receba algum e-mail intitulado Denúncia – Orkut.com  
Ativação de segurança e Autenticidade de profile.
Saiba que se trata de um falso e-mail.


Tags: , , , , , ,
Postado em Destaques, Segurança Digital | Sem comentários »

Descoberta mais páginas fake do twitter

Escrito por Silas Martins em 26 de fevereiro de 2010 – 16:14 - 2.131 visualizações

Uma nova mensagem esta circulando no twitter a fim de roubar as credenciais dos usuários.


O golpe começa com um link encurtado que ao ser clicado redireciona o usuário para uma pagina com a url parecida com a url de login do Twitter quando na verdade se trata de uma pagina fake, e todos os dados ali digitados serão enviados para o hacker que criou a pagina.


Como já foi noticiado em outros sites outras mensagens –DM-  com intuitos não muitos distintos já foram disseminadas, na ocasião a intenção era infectar o usuário que clicasse no link contido na mensagem.


Como eu já falei em outras ocasiões este tipo de risco pode ser dizimado com atitudes simples, como por exemplo, usar o Add-on UntinyFox que mostra qual é a url escondida por traz de uma url encurtada, assim anulando as chances de clicar em links maliciosos sem saber para onde esta sendo direcionado.


Pagina de login fake




A página de login falso está hospedada em um domínio que aponta para um servidor na China. Outros domínios que estão hospedados no mesmo servidor que o endereço este, incluindo bzpharma.net, têm sido usados em campanhas anteriores spam no Twitter.



Muitos usuários já caíram neste golpe, portanto fiquem atentos a url de login sempre pois como podem vem na imagem o link apesar de ser parecido não é o mesmo.


Tags: , , , ,
Postado em Segurança Digital | Sem comentários »

Falso e-mail intitulado que mentira!!!!!!! contém virus

Escrito por Silas Martins em 28 de janeiro de 2010 – 16:08 - 4.177 visualizações

Uma nova ameaça esta bombardeando as caixas de e-mails de muitos internautas com o título “que mentira!!!!!!!”. Em seu conteúdo um suposto link para um vídeo postado no YouTube. Porém se posicionar o mouse sobre o link nota-se que o link levará a pessoa à outra pagina onde esta o vírus.


O link disfarçado como vídeo do youtube é este: 

http://www.youtube.com/watch?v=nf22iyNrxQw
Que na verdade nem existe, o link verdadeiro por traz desta farsa é:
 hxxp://208.98.49.134/meuvideo.com?0.654419238765469
(favor não clicar sobre este link)



Recebi este e-mail hoje de dois amigos e logo que abri o e-mail o McAfee VirusScan  já me alertou para o link, em seguida usando uma VM (Virtual Machine) cliquei sobre o link baixei o vírus e fiz uma análise completa nele.

Ao que parece este tipo de vírus tem a intenção de criar uma rede de botnets, pois a cada PC infectado milhares de e-mail são enviados sem que o verdadeiro autor ou dono da maquina esteja sabendo. A estratégia não é nova, porém o que me chamou a atenção nesta tentativa, foi que os autores conseguiram alterar dados do protocolo TCP para o envio dos e-mails.


Para quem ainda não entrou em contato com o vírus a dica é deletar o e-mail assim que recebê-lo, para quem já clicou no link e se infectou a dica é procurar um fórum que dê suporte a remoção de malwares.  Eu pessoalmente indico e dou suporte no FórumWeb, o link esta disponível na lista de links ao lado.


Análise do Vírus


Arquivos criados:
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\4X23OP2B\b4[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GPURSX23\b2[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\ODM3O1U3\b3[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\WDUF49AN\b1[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\WDUF49AN\b5[1].jpg

C:\Documents and Settings\Administrator\Stream.log

C:\WINDOWS\system32\MsBlocker.dll

C:\WINDOWS\system32\blocker.exe

C:\WINDOWS\system32\f3rn4nd4.dll

C:\WINDOWS\system32\javaaa.exe

C:\WINDOWS\system32\spooler.exe



Arquivos modificados:

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\4X23OP2B\b4[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GPURSX23\b2[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\ODM3O1U3\b3[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\WDUF49AN\b1[1].jpg

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\WDUF49AN\b5[1].jpg

C:\Documents and Settings\Administrator\Stream.log

C:\WINDOWS\system32\MsBlocker.dll

C:\WINDOWS\system32\blocker.exe

C:\WINDOWS\system32\f3rn4nd4.dll

C:\WINDOWS\system32\javaaa.exe

C:\WINDOWS\system32\spooler.exe

Ip

PIPE\lsarpc

\Device\Afd\AsyncConnectHlp

\Device\Afd\Endpoint

\Device\Ip

\Device\NetBT_Tcpip_{1AD45B38-4060-4F73-BB1E-A0439A2D97EB}

\Device\RasAcd

\Device\Tcp



Além de criar e modificar arquivos o vírus também alterar alguns parâmetro do registro como \Winsock2 entre muitos outros. Após a analise do arquivo fiz um scan nele no site VirusTotal e vejam o resultado.


Fica o alerta caso receba algum e-mail intitulado “que mentira!!!!!!!” saiba que se trata de uma tentativa de phishing, e exclua o e-mail, mesmo que tenha sido enviado por alguém que você conhece.


Tags: , , , ,
Postado em Alertas, Destaques, Segurança Digital | 13 Comentários »

Hackers usam a Copa do Mundo para difundir phishing

Escrito por Silas Martins em 9 de dezembro de 2009 – 8:36 - 599 visualizações

Nos ultimos dias tenho alertado os leitores para um grande número de tentativas de phishing – pescaria- usando os mais diversos assuntos. Agora surge uma nova tentativa de phishing usando o tema da Copa do Munda de 2010.

Tentativa de phishing



No e-mail afirmam o destinatário ganhou uma quantidade considerável de dinheiro vindo da Associação de Futebol Sul-Africano. Porém que para receber este dinheiro você teria que pagar “taxas de processamento” ou encargos “transferência” e o internauta que pagar estes “encargos” recerá seu prêmio. Só que na verdade você paga e nunca mais vai ver seu dinheiro devolta, muito menos o tal prêmio milhonário.



Ainda existem rodando na internet mais outras duas tentativas de phishing usando o nome da FIFA, em uma delas prometem que se você pagar determinado valor você poderar ver os jogos online com qualidade HD, porém o que o internauta realmente recebe é um falso antivirus, (Rogue).



Lembre-se que é final de ano e os bandidos estão loucos para faturar, estão usando todos os temas em alta. Prova disso são as recentes matérias que postei aqui como a tentativa de phishing envolvendo o jogador Tiger Woods, a vacina para H1N1 e muitos outros. Fique atento, pois você pode ser vitima do seu desejo.


Tags: , , , ,
Postado em Alertas | Sem comentários »

[Alerta] Falso e-mail tenta se passar por torpedo da Vivo

Escrito por Silas Martins em 8 de dezembro de 2009 – 9:44 - 869 visualizações

Recebi essa manhã um e-mail se que dizia ser um Web Torpedo Vivo, porém logo ao ler percebi que se tratava de mais uma tentativa de phishing usando o nome da operadora Vivo.


Tendo isto em mãos fui verificar de onde partiu este e-mail e qual tipo de virus utilizado. O remetente até usa um e-mail da Vivo porém o link onde estaria  o tal “torpedo” não é nada parecido com o domínio da Vivo.

Vejam abaixo os dados:

Email do remetente:


...

Link presente no e-mail:

hxxp://www.blesstrade.com/imagens/Vivo.php?abrir=TorpedoWeb

Que redireciona para hxxp://www.blesstrade.com/imagens/TorpedoWeb.com

Atenção: estes links contém arquivos maliciosos e não devem em hipótese alguma ser executados.


Resultado da análise do arquivo infectado:

File 00000261_TorpedoWeb.com.01.vir received on 2009.12.07 20:53:00 (UTC)
Antivirus Version Last Update Result
a-squared 4.5.0.43 2009.12.07 Trojan-Downloader.Win32.Banload!IK
AntiVir 7.9.1.102 2009.12.07 TR/Dropper.Gen
Authentium 5.2.0.5 2009.12.02 W32/SuspPack.M.gen!Eldorado
BitDefender 7.2 2009.12.07 Gen:Trojan.Heur.yeZ@rXTr2qlG
CAT-QuickHeal 10.00 2009.12.07 Win32.TrojanSpy.Banker.1
ClamAV 0.94.1 2009.12.07 PUA.Packed.Thinstall2425
eTrust-Vet 35.1.7163 2009.12.07 Win32/Bancos_C!generic
F-Prot 4.5.1.85 2009.12.07 W32/SuspPack.M.gen!Eldorado
F-Secure 9.0.15370.0 2009.12.07 Gen:Trojan.Heur.yeZ@rXTr2qlG
GData 19 2009.12.07 Gen:Trojan.Heur.yeZ@rXTr2qlG
Ikarus T3.1.1.74.0 2009.12.07 Trojan-Downloader.Win32.Banload
McAfee-GW-Edition 6.8.5 2009.12.07 Trojan.Dropper.Gen
Norman 6.03.02 2009.12.07 W32/Obfuscated.A!genr
Panda 10.0.2.2 2009.12.07 Suspicious file
Rising 22.25.00.09 2009.12.07 Packer.Win32.Agent.r
Sophos 4.48.0 2009.12.07 Mal/Behav-103
VirusBuster 5.0.21.0 2009.12.07 Trojan.Crypt.Gen

A análise do arquivo foi realizada no site VirusTotal e esta disponível para acesso neste link



Este tipo de phishing(pescaria) tem a intenção de sequestrar seus dados bancários e qualquer tipo de senha que possa ser lucrativo aos bankers. Para evitar basta ignorar este tipo de e-mail. Se por algum acaso você tiver com vírus posso te ajudar basta acessar o este link se cadastrar e postar um log do hijackthis.



Fica o aviso se receber qualquer e-mail com estas características, favor deletar e sempre tenha em mente que Web Torpedos nunca são enviados para seu e-mail e sim para seu celular.


Tags: , , ,
Postado em Alertas | Sem comentários »

Ataque de Phishing rouba senhas do cPanel

Escrito por Silas Martins em 8 de dezembro de 2009 – 4:13 - 1.090 visualizações

Este novo ataque tem como meta roubar credencias as quais dão acesso a cPanel/FTP o ataque vem por e-mail e nele os ciber-criminosos pedem para que você confirme sua senha de FTP, dessa forma obtendo todas as suas credencias.


O e-mail se assemelha com algum e-mail vindo de uma empresa de hospedagem, e utilizando-se desse ataque os criminosos têm conseguido roubar dados sigilosos e causar grandes prejuízos.

cPanel é um sistema amplamente utilizado, boa parte dos sites de hospedagem utiliza esse sistema, talvez até por esse predomínio os criminosos tenham se concentrado apenas em usuários do cPanel.

Amit Klein CTO da Trusteer disse:

Ao roubar as credenciais de login do cPanel, os criminosos não precisam usar ferramentas de hacking para carregar o conteúdo de um site, e, portanto, pode evitar a detecção até depois tenham desviado recursos do consumidor e as contas bancárias de negócios.


Portanto se você é usuário do cPanel fique atento a qualquer e-mail pedindo para você confirmar suas senhas, lembrando mais uma vez que esse tipo de confirmação só deve ser feita no próprio site de hospedagem e nunca por e-mail.


Tags: , , ,
Postado em Alertas, Destaques | 2 Comentários »
  • Posts Recentes

  • Posts mais vistos

  • Twitter

  • Usuários Online

    1 usuário navegando nesta página.
    Users: 1 visitante
  • Calendário de Posts

    fevereiro 2012
    S T Q Q S S D
    « out    
     12345
    6789101112
    13141516171819
    20212223242526
    272829  
  • Newsletter

    Assine minha newsletter e receba em seu email novidades e atualizações do blog.


    Compre um Antivirus premiado e que oferece máxima proteção ao seu PC!
    BitDefender Internet Security 2010


    

    Silas Martins © 2011 - Todos os Direitos Reservados