lunedì, gennaio 29, 2007

Problema di sicurezza con documenti word

E' stata segnalata la presenza di una nuova vulnerabilità in Word 2000.
Un malintenzionato potrebbe inviarvi un file .DOC per cercare di compromettere le vostre postazioni.

"In order for this attack to be carried out, a user must first open a malicious Word file attached to an e-mail or otherwise provided to them by an attacker"

Ulteriori informazioni sul sito Microsoft

venerdì, dicembre 22, 2006

Nuovo attacco malware in corso

E' in corso da qualche ora un nuovo attacco malware basato su file di tipo ASX.
Appena possibile fornirò una descrizione più dettagliata.
Le caselle eMMeBOX - noBADMail sono comunque protetto anche se NESSUN PRODOTTO ANTIVIRUS al momento rileva il problema.

- aggiornamento 22-12-06 11:30
i file ASX contengono un link ad un programma (compresso con EXEPack registrato per revenge2k5) che tenta di spacciarsi come un codec.
una volta eseguito viene utilizzato l'account di Outlook Express trovato sul PC per creare una mail che viene inviata ai propri destinatari abituali; viene anche utilizzata la firma normalmente utilizzata dai propri messaggi.
il malware evita di inviare mail alle caselle di domini particolari tra cui:
*police.it
*poliziadistato.it
*polstrada.it
*poliziamunicipale.it
*polmunicipalemartina.it
*munipol.it
*polizia.it
*carabinieri.it
*attivissimo.net
*serviziinformazionesicurezza.gov.it*
*sisde.it
*governo.it
*palazzochigi.it

- aggiornamento 22-12-06 11:43
sul blog di PC-alSicuro è presente un post che parla di questo malware

venerdì, dicembre 08, 2006

Vulnerabilità in WORD

Microsoft ha reso nota una vulnerabilità in WORD .

Questo è quello che viene consigliato:

Microsoft has tested the following workarounds. While these workarounds will not correct the underlying vulnerability, they help block known attack vectors. When a workaround reduces functionality, it is identified in the following section.


Do not open or save Word files that you receive from un-trusted sources or that you receive unexpectedly from trusted sources. This vulnerability could be exploited when a user opens a specially crafted Word file


Tradotto... da questo momento fate attenzione anche agli allegati WORD

venerdì, dicembre 01, 2006

Avvocato Gentili

Dalle prime ore della mattina di ieri sono state segnalate mail di un tal "Avvocato Gianluca Gentili" molto particolari.
Si tratta di un tentativo di infettare le vostre postazioni tramite una tecnica molto bel congeniata di "Social Enginering"

Analisi dell'attacco sul blog di attivissimo qui e qui

Regola numero NOVE del dodecalogo di sicurezza informatica di Attivissimo: mai cliccare sui link proposti da sconosciuti.

giovedì, novembre 30, 2006

Lavori di manutenzione provider internet

Sono stati segnalati lavori di manutenzione sull' infrastruttura di connessione internet per oggi, 30 novembre 2006.
Gia dal primo pomeriggio sono previsti i primi interventi che non dovrebbero comunque arrecare disservizi.

giovedì, novembre 23, 2006

eMMeBOX e UNICEF

Vi ricordo che entro il 1 Dicembre 2006 è necessario versare il contributo associativo di 24 euro anno.
Tutte le quote al netto dei costi di gestione verranno donate all'UNICEF.

Per informazioni sulle modalità di versamento potete utilizzare i documenti presenti sulla destra del blog.

giovedì, ottobre 26, 2006

Manutenzione sistemi

Questa sera 26 Ottobre 2006 dalle 22.00 alle 24.00 verranno effettuati interventi di manutenzione sui server.

Tutti i servizi eMMeBOX saranno nuovamente disponibili al termine delle attività.

martedì, ottobre 24, 2006

HOT114

Voglio segnalarvi un'iniziativa di telefono azzurro:

Sul sito è possibile effettuare segnalazioni di materiale "sospetto" scoperto in rete.

CONTENUTI CHE SI POSSONO SEGNALARE
In questo sito è possibile segnalare contenuti illegali (materiale pedopornografico), o potenzialmente dannosi per bambini e adolescenti.
E’ possibile imbattersi in questo genere di contenuti su:
-- siti web (indicare l’indirizzo web, l’eventuale login e password per accedere al sito)
-- newsgroup (indicare il nome del newsgroup, il nickname o il numero identificativo dell’utente da segnalare, il titolo e il testo del messaggio)
-- chat (indicare il programma di chat o l’indirizzo web, la stanza, il nickname o il numero identificativo dell’utente da segnalare, il titolo e il testo del messaggio)
-- e-mail (indicare mittente, l’eventuale header* ovvero l’intestazione del messaggio e il testo del messaggio)
-- file sharing (indicare il programma di file sharing, il nickname o l’indirizzo email dell’utente da segnalare, eventuale login e password necessarie per accedere al sito).

Anche se avete qualche incertezza rispetto all’illegalità o alla pericolosità dei contenuti incontrati durante la navigazione, potete comunque procedere con la segnalazione.
Una volta segnalati questi contenuti sul sito, non è necessario contattare le Forze dell’Ordine: le segnalazioni pervenute su questi sito, infatti, sono tempestivamente inoltrate alla Polizia Postale e delle Comunicazioni.

lunedì, ottobre 16, 2006

ma che bel giochino!

Stiamo bloccando e-mail con oggetto: "che bel giochino", "fare girare" ...
il testo del messaggio è:

mi hanno mandato questo...
heheheniente male...pro vatelo!!
ciao ;-)

contengono un'allegato eseguibile compresso tramite ZIP.
Sottomettendolo a VirusTotal e a VirusScan.Jotti.org si ottiene un risultato equivoco:

prossimamente maggiori dettagli

-- Aggiornamento del 17-10-06 ore 11:07

In questo momento il malware viene rilevato pressochè da tutti i prodotti AntiVirus. Alcuni lo segnalano come Troiano senza capacità di infezione autonoma, ma visto il metodo di propagazione, mail identiche inviate direttamente, non tramite un forward, sono propenso a pensare che il malware si autoinvi a altre caselle.

Ecco il risultato dell'analisi di VirusTotal attuale:

Ancora problemi per PowerPoint

Dopo il recente rilascio di patch Microsoft per PowerPoint , esperti di sicurezza hanno fatto sapere che SONO ANCORA PRESENTI PROBLEMI.
Per precauzione non rimuoverò ancora il blocco files .PPT e .PPS.



da cui estraggo:

"A vulnerability has been identified in Microsoft PowerPoint, which could be exploited by attackers to take complete control of an affected system. This flaw is due to a memory corruption error when handling a malformed presentation, which could be exploited by attackers to execute arbitrary commands by tricking a user into opening a specially crafted document

Solution
Do not open or save Office documents received from un-trusted sources.The FrSIRT is not aware of any official supplied patch for this issue."

sabato, ottobre 14, 2006

Phishing Mediolanum

Da qualche giorno stiamo bloccando mail con tentativi di phishing verso i clienti Mediolanum !
La mail riporta la seguente immagine:

Se si seguono (NON FATELO) le indicazioni e si clicca sul link proposto si viene diretti sul sito del "Phisher" che cerca di carpirvi la userd-id password e vari codici segreti...

Se avete installato la toolbar di NetCraft, sarete avvertiti del tentativo di frode:

Questo infine è il sito se si indica di proseguire ugualmente.

La mail non contiene allegati e/o malware, quindi difficilmente verrà fermata da un normale AntiVirus.

venerdì, ottobre 13, 2006

Pericoli sul WEB #2

Poco fa navigando sul WEB, volevo verificare quali sono le auto bi-fuel (metano-benzina) disponibili sul mercato.
Parto digitando www.quattroruote.it , ma per un errore di digitazione scrivo quatro invece che quattro (_vi_consiglio_di_non_provare_).
Vengo diretto su un sito con foto di signorine "desnude" molto promettenti. NATURALMENTE CLICCANDO SULLE IMMAGINI si inizia il DOWNLOAD di un'ESEGUIBILE denominato "superaccesso.exe".
Il fido VirusTotal segnala il solito malware:

Stavolta il "Buon AVAST" mi avrebbe protetto!

mercoledì, ottobre 11, 2006

Vulnerabilities in Microsoft PowerPoint Could Allow Remote Code Execution

Microsoft ha pubblicato ieri (10-10-06) una patch per la vulnerabilità individuata sui file powerpoint .
Per informazioni andate su TechNet di Microsoft.

A breve rimuoverò il blocco per i files di tipo PPT e PPS, inserito per precauzione qualche giorno fa.

sabato, ottobre 07, 2006

Pericoli sul WEB

Oggi ho voluto verificare quanto tempo impiega una persona normale, navigando sul WWW, a compromettere il proprio personal computer a causa di qualche malware.

ho utilizzato:
  • Una postazione Windows 2000 Professional completamente patchata.
  • Utilizzavo un'utenza administrator (Da evitare ma le utenze domestiche sono tutte così, e quelle professionali buona parte!)
  • Internet Explorer era utilizzato con le impostazioni standard.
  • Sul PC era installato AVAST un'antivirus FreeWare molto valido, che offre tra l'altro la scansione del traffico WWW.

Parto da Google ed effettuo una ricerca banale: inserisco la parola "AMICHE".

Scelgo qualche link a caso e dopo circa 15 minuti vengo dirottato su un sito che propone i contatti di numerose "amiche" desiderose di conoscermi.

Faccio click per conoscere una "morettina" del nord italia, e mi compare una schermata che mi indica che non ho il "codec" corretto per visualizzare il VideoMessaggio lasciato da Claudia.

Mi viene proposto il download automatico che accetto.... e:

bang sono stato compromesso... :-(

questo è il risultato della scansione di VirusTotal:

Da questo momento il PC sarà inaffidabile! Pensate cosa potrebbe succedere se il malware installasse un KeyLogger e dallo stesso pc venissero utilizzati i conti bancari online!

TEMPO IMPIEGATO 15 minuti!

mercoledì, ottobre 04, 2006

Dialer il grande ritorno?


Oggi Punto-Informatico segnala una nuova ondata di bollette telefoniche invase dagli effetti di esosi dialer.

in argomento potete leggere i miei precedenti post su AcquadiRose e CiSiamoDiBrutto o effettuare una ricerca su google.

Fate attenzione particolare nell'utilizzo di siti non conosciuti.

E' FACILISSIMO incappare su siti "Spara Dialer":
  • Siti web che offrono LOGHI e SUONERIE
  • Siti web PORNOGRAFICI
  • Siti web che offrono SFONDI per il computer
  • Siti web che offrono MUSICA MP3 e FILMATI

Problema di connettività


Oggi 4 Ottobre 2006 alle 8.30 si è verificato un problema di connettività internet.
Tutti i sistemi sono stati ripristinati alle 9.20.

martedì, ottobre 03, 2006

Manutenzione sistemi


Questa sera 3 Ottobre 2006 dalle 22.00 alle 24.00 verranno effettuati
interventi di manutenzione sui server.

Tutti i servizi eMMeBOX saranno nuovamente disponibili al termine delle
attività.

sabato, settembre 30, 2006

AcquaDiRose e CiSiamoDiBrutto stesso malintenzionato

Ad una seconda e più attenta verifica, ho notato la coincidenza del Server che ospita il sito del tentativo di frode _AcquaDiRose_ con quello di _CiSiamoDiBrutto_



Anche i file eseguibili scaricati sono identificati nello stesso modo da VIRUSTOTAL.
Dietro a questi due tentativi di frode informatica c'è dietro insomma la stessa "mano".

venerdì, settembre 29, 2006

Dialer

Un'altro tentativo di "frode informatica" è in circolazione.

In questo caso il malintenzionato intende istallare, con la vostra complicità, un DIALER, facendovi rischiare bollette TELECOM veramente salate.

Ecco il messaggio:

Gentile cliente (Vostra_email), in seguito ai controlli effettuati sui nostri sistemi Le comunico la sua posizione amministrativa alla data odierna:

fattura 7W07944778 del 4 bim. 2006
residuo da saldare euro 497,63

totale da pagare euro 497,63

Potete effettuare il pagamento tramite conto corrente postale con apposita modulistica reperibile a questo indirizzo oppure tramite bonifico bancario alle coordinate bancarie indicate con il seguente indirizzo.
In entrambi i casi Vi preghiamo di compilare la causale indicandoin numero della fattura.
A pagamento effettuato Vi chiediamo gentilmente di inoltrare la documentazione al seguente numero di fax..

Nel ricordarVi che il mancato pagamento prevede come da contratto la sospensione del servizio e l'avvio di tutte le pratiche legali per la riscossione del credito da parte degli entri preposti in ottemperanza all'art. 57 del contratto da Lei stupulato di seguto allegato

-- contratto --

Buona giornata

Nel messaggio sono presenti link che, se utilizzati, effettuano il download di file eseguibili mascherati tramite l'icona di Word.
Fate sempre attenzione all'ultima parte dell'estensione del file! In questo caso .exe identifica un files eseguibile per la piattaforma PC.

Cliccando sul numero della fattura viene mostrato la seguente pagina WEB, ospitata su un server cinese:

Se cliccate sul link proposto per ingrandire l'immagine della fattura, viene effettuato il solito download di file eseguibile.

Il nome del dominio utilizzato dal malintenzionato (_cisiamodibrutto_), non mi sembra troppo azzeccato, e forse rende identificabile il falso più facilmente.

La toolbar di netcraft ha regolarmente identificato il sito come ad Alto Rischio, inoltre sottomettendo i file "downloadati" a VIRUSTOTAL si ottiene questo risultato:

Come si può notare non tutti gli antivirus sul mercato, riconoscono questo programma come malevolo.

Tenere sempre aggiornato il vostro AntiVirus è importante, ma ancora di più è mantenere l'attenzione alta, e non cliccare mai sui link proposti da mail inaspettate.

VULNERABILITA' PowerPoint


Microsoft ha pubblicato un advisory di sicurezza per una "falla" presente su PowerPoint!

Si tratta di una VULNERABILITA' ANCORA NON RIMOSSA dagli aggiornamenti disponibili su MicrosoftUpdate.

Tutti noi riceviamo, da amici e conoscenti, file di tipo PowerPoint contenenti presentazioni simpatiche e scherzose.
Purtroppo anche questo tipo di file può essere pericoloso per i nostri Personal Computer.

In attesa del rilascio della patch, Microsoft ha consigliato ai propri utenti di aprire solo file PowerPoint (.ppt) provenienti da fonti affidabili o, in alternativa, aprire i file sospetti con PowerPoint Viewer 2003, che non è afflitto dalla vulnerabilità.

Per arginare temporaneamente il fenomeno, ho deciso di bloccare il file di tipo PowerPoint (.PPS, .PPT, .POT), destinati alle caselle eMMeBOX - NoBadMail.

Questo in attesa che i produttori dei programmi AntiVirus aggiornino i loro "engine" per la rilevazione di questa VULNERABILITA'.

Potete comunque seguire le indicazioni ricevute nella notifica di [allegato pericoloso rimosso], per ricevere regolarmente il file posto in "quarantena".