Archive for 6 月 6th, 2009

2009.06.06 その他

Posted in security on 6 月 6th, 2009 by gnome

落穂・・落穂・・

-----------------
銀行のATMにマルウェアが仕込まれていた
Malware targetting banks ATM's

Cybercriminals refine data-sniffing software for ATM fraud

SANSも書いているように、そもそもどうやってマルウェアをそのマシンに「インストール」するのか、PDFを眺めてもよくわかりませんでした(笑)

まぁ、WindowsベースのATM機がBlasterに感染した例もあるようですので、もしかしたら銀行のPOSから仕込まれたのかもしれませんね
アリエンダロ!

-----------------
beladen.net 続報とか

beladen.net , shkarkimi.net , googleanalytlcs.net

ここを見ても、現在激しく進行中という感じでは無さそうです。

RBNに関しては、この辺を参照してください。

犯罪者帝国を築くロシア最大の犯罪グループ「RBN」

ロシアのサイバー犯罪組織RBNが手がける「悪質なビジネス」

-----------------
Zipの中に潜むWorm
Autorun Worm Invades ZIP

3月ごろにも似たようなWormの報告が上がっているようですので、その亜種なんでしょうが、
PC内に発見された ZIPファイルに自身のコピーを潜伏させる
It drops a copy of itself in all physical and removable drives. It drops an AUTORUN.INF file to automatically execute dropped copies when the drives are accessed. In addition, it searches for .ZIP files in physical drives. It then add a copy of itself in the files found.

というのは穏やかではありません。

ZIPファイル内に
eeEEnbn.gif               .scr
のようなファイルが入っていたら気をつけましょう(苦笑)

-----------------
オチ:

無届けで出会い系サイト運営、「ぽっちゃりパフェ」の運営者を逮捕

「インターネット異性紹介事業」って言うのか!
知らなかった・・・

インターネット異性紹介事業の届出 -- 兵庫県警

これ・・窓口届出必須で、窓口の人から「AAさん~インターネット異性紹介事業の申請書ができました~!」みたいに大声で呼ばれたら楽しそう(笑)

Lucky Sploit 系(Zbot)も侵蝕中

Posted in security on 6 月 6th, 2009 by gnome

Gumblarとの関係がいまいち分からない LuckySploitですが、Zeus(Zbot) と呼ばれているロシア発(ウクライナのサイバー犯罪グループという説もあり)の botnet端末が引き起こすもの・・・ということになっています。

実際のところは、LuckySploit ToolKit という Malware 作成ツールが存在し、それを使って興味本位で Malwareを作成する輩もいて、どれが本当なのかわからなくなっているという側面もあります。


「さまれぼ」のexcomp様より警報を頂いたので調査してみました。
サイト感染ウィルス再び活発化?

myfucking-pussy.com
なんつー名前だ(汗)

18.79.233.72.static.reverse.ltdomains.com
Mauro Tealdi 72.233.79.16/29
Layered Technologies, Inc. 72.232.0.0 - 72.233.127.255 USA Texus

あぁ・・・ここですね・・
200,000 sites spreading web malware, China's hosting the most -- 2008.06

1こは撃沈したんですけどね(苦笑)

ぐぐる先生に尋ねると、ロシア、中国あたりで悲鳴がいっぱい飛び交っています

問題はコレ、感染経路が複雑すぎて分からない点にあります。
想像ですが、Botnet感染しているサイトオーナーのPCから FTPの ID/Passが漏れたものとおもわれますが、中には Blogシステムも被害にあっているため、中間者攻撃によって、ポスト内容そのものが改竄された可能性もあります。

あるいは、単純に CMSの脆弱性を狙った SQLインジェクションなのかもしれませんが、感染サイトが不明なので、判断は避けたいと思います。

Not so lucky(sploit) mass defacements

A strike for lucky – LuckySploit Toolkit Exposed -- 2009.03.18

防弾ホスティングの一つが撃沈しました

Posted in security on 6 月 6th, 2009 by gnome


米連邦地裁が悪徳ISPに業務停止命令、FTC発表

米連邦取引委員会(FTC)は6月4日、ボットネットやフィッシング詐欺サイトなどの違法コンテンツをホスティングしていた悪徳インターネットサービスプロバイダー(ISP)が、裁判所の命令で閉鎖に追い込まれたと発表した。

摘発されたのは3FN、APS Telecomなどの名称で業務を展開していた米ISPのPricewert。FTCによると、児童ポルノ、スパイウェア、ウイルス、トロイの木馬などの配布や、フィッシング詐欺サイト、ボットネットのコマンド&コントロールサーバなどのホスティングに加担していた。


Good Job!

しかし、米国内でオオッピラにやってるとこはあまり多くないんですよね~
ラトビアとかウクライナあたりを何とかしてほしいけど、何とかなったら今度は更に別の国に移動しそうです(現にチェコやルーマニアに移動しています)

某ナウでヤングなとこも、Symantecから警告うけてるんだから、気をつけないとね・・・

ホットワード padding margin その他 落穂 銀行
割引クーポンまとめ情報 - クー割