PDA

View Full Version : [NEWS] Phishing: il caso Banca Generali


c.m.g
04-06-2009, 09:02
4 giugno 2009 – 1:17 am

http://www.anti-phishing.it/wp-content/uploads/2009/06/generali1.jpg

Un semplice errore di digitazione dell’indirizzo web potrebbe costare caro agli utenti di Banca Generali. Anti-Phishing Italia ha infatti rilevato grazie anche ad una segnalazione giunta nel corso della giornata di martedė 2 giugno scorso, della presenza in Rete di quattro nomi a dominio con suffisso .it simili al vero sito web bancagenali.it che indirizzano invece l’utente verso un apposito sito clone ospitato in un server francese.

I domini in questione sono i seguenti:

www.bacagenerali.it
www.banagenerali.it
www.bnacagenerali.it (dominio segnalato ma non funzionante)

In tutti e tre i casi č presente un’alterazione della parola banca, quindi č sufficiente dimenticare la lettera “n” a casua di una digitazione veloce o distratta per trovarsi di fronte al sito al sito di Banca Generali, unica differenza che č gestito da phisher. Analizzando i domini segnalati č stato possibile individuare un quarto dominio, il pių importante, bncagenerali.it il quale ha il compito di redirect per gli altri.

Ossia digitando bacagenerali.it l’utente č inizialmente trasportato in bncagenerali.it per poi finire nel sito clone. I quattro siti segnalati direttamente all’istituto di credito nella stessa giornata di rilevamento restano al momento ancora attivi e raggiungibili, ad ogni modo si spera in una rapida chiusura. Non si conosce al momento la natura dei domini rilevati in particolare se ci sia stata un infiltrazione segreta da parte di phisher nella gestione di tali spazi web. Eventuali ulteriori informazioni nelle prossime ore.

http://www.anti-phishing.it/wp-content/uploads/2009/06/bancagenerali_020609_01.png

http://www.anti-phishing.it/wp-content/uploads/2009/06/bancagenerali_020609_02.png

http://www.anti-phishing.it/wp-content/uploads/2009/06/bancagenerali_020609_03.png

http://www.anti-phishing.it/wp-content/uploads/2009/06/bancagenerali_020609_041.png











Fonte: Anti-Phishing Italia (http://www.anti-phishing.it/phishing/2009/06/04/1059#more-1059)

Edgar Bangkok
04-06-2009, 13:25
Un interessante caso di typosquatting con relativo phishing e' segnalato oggi da http://www.anti-phishing.it/

Si tratta di alcuni indirizzi web che copiano nel nome la reale url di Banca Generali confidando in un errore di digitazione che porterebbe chi lo ha commesso invece che sul reale sito della banca su di un sito fasullo di phishing.

Vediamo qualche dettaglio

Due degli indirizzi web ancora attualmente attivi presentano whois
(whois sul blog)
che ricondurrebbero a registrar italiano.

Se consideriamo la data presente nel whois attendibile, si tratta, come si vede di due nomi di dominio creati in passato (fine 2008), per probabili azioni di typosquatting.

Da questi due domini, hostati entrambi su
(whois sul blog)
si viene poi rediretti su ulteriore dominio sempre su medesimo IP
(log sul blog)
che punta a questo IP francese
(whois sul blog)
dove e' hostato il sito di phishing

Al momento di scrivere il post le url di typosquatting sono sempre attive anche se non dovrebbe essere difficile bloccare gia' il primo redirect che, come visto parrebbe trovarsi su server IT.

Edgar :D

fonte: http://edetools.blogspot.com/2009/06/typosquatting-con-phishing-ai-danni-di.html

Edgar Bangkok
05-06-2009, 05:53
A quasi tre giorni dalla segnalazione (Antiphishing Italia riporta infatti '.......segnalazione giunta nel corso della giornata di martedi' 2 giugno....' ) continuano stranamente a rimanere online i siti typosquatting che redirigono al phishing ai danni di Banca Generali.

Sembrerebbero infatti ancora attivi i due domini gia' visti in precedenza e precisamente
www.bacagenerali.it e www.banagenerali.it
e quello che successivamente attua il redirect su falso sito della banca hostato in Francia anche se c'e' da segnalare che, ad esempio, Firefox, evidenzia il pericolo phishing con questa schermata di avviso
(img sul blog)


Edgar :D

fonte: http://edetools.blogspot.com/2009/06/aggiornamento-typosquatting-con.html

Edgar Bangkok
05-06-2009, 06:57
venerdė 5 giugno 2009


Sembra che si stia attraversando un momento di attivita' di phishing ai danni di banche italiane, veramente intensa.

Ecco che oggi, oltre ad una nuova mail ai danni di PosteIT (server offline) , eccone una ai danni di CartaSI
(img sul blog)
Anche se al momento l'account risulta essere sospeso, credo sia interessante il fatto che la mail di CartaSi linka direttamente a sito di phishing , che, guarda caso, anche questa volta punta a range IP
(img sul blog)
simile a quello dell'attuale typosquatting ai danni di Banca Generali, ed anche un whois conferma stesso service provider
(img sul blog)
Questo potrebbe significare anche una origine comune per chi gestisce queste azioni di phishing delle ultime ore.

Edgar :D

fonte: http://edetools.blogspot.com/2009/06/nuovo-phishing-cartasi-0506-ed-alcune.html

Edgar Bangkok
17-06-2009, 04:51
Comparsi due nuovi siti di typosquatting con il server della pagina di phishing locato adesso in USA. (dopo Francia e Olanda).

Stranamente sono sempre online i siti su server IT che propongono il redirect sul sito di phishig tramite nomi di url simili a quello di Banca Generali.

Edgar :D

fonte : http://edetools.blogspot.com/2009/06/lo-strano-caso-del-typosquatting-ai_16.html