Articoli marcati con tag ‘google’

Rogue:MSIL/Zeven mima il Microsoft Security Essentials

lunedì, 6 settembre 2010

E’ stato identificato un nuovo Trojan-Scareware nella rete, identificato da Microsoft con il nome di Rogue-AV: MSIL/Zeven.

Una delle ragioni che caratterizzano il potenziale rischio insito in questo malware è la tipologia di attacco perpetrata nei confronti delle vittime, la quale sfrutta un gran numero di elementi già noti all’utente (es. interfacce software, schermate d’avviso ecc.), allo scopo d’indurre in errore l’utente ed aumentare le probabilità d’installazione del codice maligno. Il Trojan-Scareware infatti, inizia il proprio attacco identificando il tipo di Browser web impiegato dall’utente, durante la navigazione di quest’ultimo in un sito contraffatto adibito alla funzione di “starter” dell’attacco. Tramite tale controllo, la routine di compromissione iniziale sceglie la schermata di avviso-malware più idonea (cioè con layout e scritte simili ai warning tipicamente presentati all’utente, durante la navigazione in pagine web potenzialmente sospette) (fig.1, 2, 3).

(fig. 1)


(fig. 2)


(fig. 3)

Sebbene in prima analisi le pagine appaiano esattamente come quelle tipicamente impiegate dai browser, è possibile notare qualche elemento aggiuntivo insolito in esse.
In tutte e tre le versioni (Firefox, Chrome, Internet Explorer), le schermate di avviso presentano sempre delle parole comuni: “Update” (Aggiorna) e “Solution” (soluzione). In realtà i link presentati sono fittizi e tutti impostati nell’indurre il download del Rogue-AV suddetto.

In caso d’installazione del Rogue-AV, l’interfaccia appare fin da subito molto credibile, visualizzando varie funzionalità tipiche di un qualsiasi software anti-virale. Sebbene in primo acchito l’utente sia persuaso nell’ottenere dei benefici dalle operazioni compiute dall’applicativo, in realtà queste non vengono attuate realmente (fig.4):


(fig.4)

Ovviamente, come in tutte le scansioni eseguite dai Rogue-AV, i risultati di sicurezza presentano un gran numero di malware residenti nel computer della vittima, richiedendo un corrispettivo economico per la loro rimozione e ai fini dell’attivazione del relativo abbonamento istituito allo scopo di garantire all’utente la ricezione periodica delle definizioni antivirali.

In caso di acquisto della licenza, il malware avvia una pagina HTML creata al fine d’indurre l’utente nel credere che la connessione in atto sia cifrata e quindi, la procedura di pagamento veritiera. In realtà gli elementi presentati sono puramente posizionati allo scopo d’ingannare la vittima. La homepage di presentazione inoltre, è molto simile a quella ufficiale impiegata da Microsoft per il proprio tool “Microsoft Security Essentials” (fig. 5, 6). Anche in questo caso, la somiglianza tra i due siti web ha intenti fraudolenti.


(fig. 5)


(fig. 6)

Note Aggiuntive

- L’articolo originale, scritto da Daniel Radu per il Techblog Microsoft è raggiungibile a questo Link.
- Le fotografie impiegate per questo articolo sono state ottenute da questo Link.

  • Share/Bookmark

Google: Rilasciata nuova versione Browser Chrome 6.0.472.53

venerdì, 3 settembre 2010

Nome: Aggiornamento alla versione Stable 6.0.472.53

Software: Google Chrome Web Browser

Descrizione: L’aggiornamento principalmente risolve molteplici problemi di sicurezza legati alla possibilità, da parte di un attacker, nell’eseguire codice arbitrario nel sistema, superare le restrizioni di sicurezza, sottrarre informazioni sensibili presenti nel browser o forgiare attacchi. L’aggiornamento introduce anche una nuova interfaccia software, l’autocompletamento delle form (anche tra estensioni), una maggior velocità e stabilità complessiva del navigatore.

Note: Corrette 14 vulnerabilità di cui 7 High, 4 Medium e 2 Low (in termini di priorità).

Cronologia Bollettino: 1.0, Creazione Bollettino 3/09/2010

Consigli & Informazioni

- Si consiglia l’aggiornamento all’ultima versione “Stable” del browser, al fine di mitigare eventuali problemi di sicurezza e migliorare le performance complessive dell’applicativo.

- Versione software consigliata per ambienti di produzione.

  • Share/Bookmark

Google Chrome: Nuova versione Stable 5.0.375.127

sabato, 21 agosto 2010

Nome: Aggiornamento alla versione Stable 5.0.375.127

Software: Google Chrome Web Browser

Descrizione: L’aggiornamento principalmente risolve molteplici problemi di gestione della memoria (corruzione dei dati e forging nella barra degli indirizzi), da parte del Browser.

Note: Risolte 9 Vulnerabilità di Sicurezza, 2 “Critiche”, 6 “High” e 1 “Medium”.

Cronologia Bollettino: 1.0, Creazione Bollettino 21/08/2010

Consigli & Informazioni

- Si consiglia l’aggiornamento all’ultima versione “Stable” del browser, al fine di mitigare eventuali problemi di sicurezza e migliorare le performance complessive dell’applicativo.

- Versione software consigliata per ambienti di produzione.

  • Share/Bookmark

Android & Trojans: AndroidOS.FakePlayer.a & AndroidOS.Tapsnake

sabato, 14 agosto 2010

Nelle ultime ore sono apparsi nella rete 2 nuovi Trojan Horse creati al fine di colpire il sistema operativo per Smartphone “AndroidOS”.

AndroidOS.FakePlayer.a

Questo malware si presenta come applicazione per la lettura di file multimediali. Qualora l’utente proceda con l’installazione, al termine dell’operazione di setup verrà posizionata un’icona simile a quella impiegata da “Windows Media Player”, nell’area “applicativi” del sistema.

La possibilità da parte del codice maligno, nell’invio di SMS a numeri con prefisso a sovrapprezzo, viene concessa in fase d’installazione, come di norma accade durante ogni richiesta di setup di un software.

(esempio di schermata permessi Android-app)

La richiesta dei permessi d’azione proposta durante il setup dovrebbe destare sospetti all’utente, in quanto implicano la possibilità di modifica e rimozione del contenuto della SD card, l’invio di SMS e la lettura delle informazioni di base del cellulare (oltre al PhoneID), tutti dati alquanto estranei agli scopi di un semplice lettore di file multimediali. Infatti, una buona pratica di sicurezza anti-malware in questi casi si basa sull’analisi comparativa e logica dell’attinenza delle richieste di privilegio proposte dai software, rispetto alle loro funzioni citate ufficialmente. Tale prassi è utile anche al fine d’identificare ipotetiche funzionalità spia, causa di fuga d’informazioni particolarmente sensibili considerando gli ambiti di utilizzo degli Smartphone (es. credenziali per l’Online-Banking, log della cronologia delle telefonate ed intercettazione durante la loro esecuzione, dump degli SMS inviati e ricevuti, rubrica e dati annessi ai contatti registrati in essa, tra cui quelli impiegati per la localizzazione dei loro SP ecc.).

Una volta avviato, il malware visualizza dei messaggi scritti in cirillico:

e tenta d’inviare dei messaggi ai numeri a sovrapprezzo (i quali comportano un addebito di 5$ per ogni SMS inviato):

  • 3353
  • 3354

inserendo in questi il seguente testo: 798657

L’attività d’invio avviene senza alcuna interazione con l’utente.

Il Trojan NON risulta essere diffuso via Android MarketPlace (al momento).

AndroidOS.Tapsnake

Questo malware sopraggiunge incluso in una game-app denominata “Tap Snake”, presente nell’Android Market.
L’attività maligna operata dal codice si basa sulla diffusione delle coordinate GPS del dispositivo infetto su Internet (con aggiornamenti ogni 15 minuti), qualora l’utente provveda nell’inserimento delle informazioni di registrazione (voce reperibile nel Menù interno dell’App).

Dall’analisi del codice è risultato che il malware in esecuzione funge da “server” permettendo, al detentore del corrispettivo “client”, il tracking della locazione del dispositivo compromesso, funzionalità potenzialmente sfruttabile in operazioni illecite quali Stalking o al fine d’identificare se la vittima è presente in una determinata zona (es. nella propria abitazione o lontano da essa), facilitando furti, rapine e rapimenti.

  • Share/Bookmark

Google Chrome: Rilasciata versione Stable 5.0.375.126

mercoledì, 11 agosto 2010

Nome: Aggiornamento alla versione Stable 5.0.375.126

Software: Google Chrome Web Browser

Descrizione: L’aggiornamento risolve molteplici problemi di gestione della memoria, da parte del Browser.

Note: Nessuna nota di rilievo da segnalare.

Cronologia Bollettino: 1.0, Creazione Bollettino 11/08/ 2010.

Consigli & Informazioni

- Si consiglia l’aggiornamento all’ultima versione “Stable” del browser, al fine di mitigare eventuali problemi di sicurezza e migliorare le performance complessive dell’applicativo.

- Versione software consigliata per ambienti di produzione.

  • Share/Bookmark

Gli attacchi compiuti via Web possono individuare le vittime

mercoledì, 4 agosto 2010

Recentemente è stato pubblicato uno studio riguardante alcuni degli effetti risultanti dagli attacchi Web. Dalle indagini è emerso come sia possibile individuare la posizione fisica della vittima, con uno scarto massimale di 10 metri dal punto effettivo. L’attacco può essere compiuto inserendo del codice JavaScript od Ajax particolare (non visualizzato nel browser della vittima), allo scopo di recuperare gli indirizzi MAC dei router-gateway utilizzati per le connessioni alla rete (univoci per ogni interfaccia prodotta). Tramite infine l’ausilio di Google Street View, l’attacker può ricollegare tale informazione con i dati geografici custoditi nel database del servizio, triangolando di fatto la posizione del dispositivo (e quindi dell’utente). Il risultato dell’operazione può essere ancora più preciso qualora l’area coinvolta sia scarsamente popolata.

L’attacco, per poter essere portato a compimento, necessita di due elementi fondamentali:

  • La password di accesso al portale amministrativo dev’essere o quella predefinita impostata dal produttore del dispositivo,  o facilmente individuabile tramite una breve attacco a dizionario.
  • L’area ove risiede la vittima dev’essere stata sottoposta a mappatura da Google ed apparire nel servizio Street View.
  • Share/Bookmark

Luglio: Aggiornamento Browser rilasciati

lunedì, 2 agosto 2010

Negli ultimi giorni di Luglio sono state rilasciati 3 nuovi aggiornamenti per i Browser Web più utilizzati in Internet: Google Chrome, Apple Safari, Mozilla Firefox.

Apple: Corrette molteplici vulnerabilità di sicurezza nella versione 5.0.1 e 4.1.1 di Safari, tra cui l’engine feed-RSS e l’AutoFill delle form.

Mozilla: Le ultime versioni rilasciate, 3.6.7 e 8, risolvono varie vulnerabilità di sicurezza e stabilità del browser.

Google: Ultima Chrome Stable Release rilasciata: 5.0.375.125. In quest’ultima sono stati corretti 3 problemi di priorità “High”, 1 “Medium” ed 1 “Low”,le quali coinvolgevano principalmente vari problemi di corruzione della memoria.

  • Share/Bookmark

Google Chrome: Rilasciata versione Stable 5.0.375.99

giovedì, 8 luglio 2010

Nome: Aggiornamento alla versione Stable 5.0.375.86

Software: Google Chrome Web Browser

Descrizione: L’aggiornamento risolve molteplici problemi di gestione della memoria, da parte del Browser.

Note: 8 Errori risolti, 4 di livello “High”, 1 di livello “Medium” e 3 di livello “Low”.

Cronologia Bollettino: 1.0, Creazione Bollettino 08/07/ 2010.

Consigli & Informazioni

- Si consiglia l’aggiornamento all’ultima versione “Stable” del browser, al fine di mitigare eventuali problemi di sicurezza e migliorare le performance complessive dell’applicativo.

- Versione software consigliata per ambienti di produzione.

  • Share/Bookmark