Affichage des articles dont le libellé est Malware. Afficher tous les articles
Affichage des articles dont le libellé est Malware. Afficher tous les articles

Spammers' new favorite delivery model: Your compromised email account

mercredi 13 juillet 2011

Spammers aren’t bothering with botnets that much, but still manage to send a lot of spam courtesy of compromised Web mail accounts, according to a report.

Commtouch Labs said in a report that email borne malware attacks have surged in the most recent quarter. In March, Microsoft led the takedown of the Rustock botnet and spam levels plunged 30 percent. Spammers still haven’t recovered from that takedown, but are changing tactics.

Lire la suite

Pourquoi les réseaux des entreprises sont vulnérables

vendredi 8 juillet 2011

Kaspersky Lab, éditeur reconnu de solutions de sécurité informatique, présente les résultats d’une étude réalisée par son équipe Global Emergency Response Team (GERT), un pôle de conseil au service des entreprises utilisatrices de ses produits. Les données recueillies auprès de celles-ci mettent en lumière les principales erreurs qui, en matière de sécurité informatique, exposent une entreprise à des risques.

Lire la suite

Mac OS X : un malware déguisé en iPhoto

jeudi 22 avril 2010

Et oui, contrairement à la (persistante) croyance populaire, il existe bien des malwares attaquant le système d'exploitation d'Apple, Mac OS X. La société Intego a découvert un nouveau malware sur Mac qui permet à un pirate de prendre le contrôle à distance d'un MAC.
L'actuelle petite bête est déguisé en une version du logiciel iPhoto


iPhoto est une application pour MAC qui permet de gérer et éditer facilement des images. Variante de HellRTS.D (connu depuis 2004), le logiciel agit comme une backdoor. Il installe un serveur sur le MAC victime, se duplique dans d'autres applications Apple. Il autorise également l'envoi de mail, la lecture des données dans le presse-papier ainsi que les boot/shutdown de la machine.

De plus en plus de board de warez propose des applications pour MAC piraté...et le nombre de fichiers vérolés augmente proportionnellement à la popularité de l'ordinateur à la pomme, réputé "sûr". Une bonne raison d'installer un antivirus et un parefeu sur son MAC!

Attention aux sites d'informations sur les Philippines

vendredi 26 mars 2010

Le 25 mars, un tremblement de terre de magnitude 6 a secoué Manille, la capitale des Philippines. Moins d'un jour plus tard, des résultats de recherche google sont déjà vérolés.


Plusieurs sites, grâce à des techniques de black SEO, empoisonnent les résultats Google. Lorsque l'on clique sur le lien, on est redirigé vers une page hébergé en pologne et affichant un faux scan antivirus :



La plupart du temps se sont des sites légitimes, mais dont un pirate a piégé une page ou un dossier.

Obama accident : une nouvelle campagne d'infection

mardi 16 mars 2010

Une rumeur se répand sur Windows Live Messenger : Obama aurait eu un accident. Un lien est censé montrer une photo de l'accident de voiture qui a tué le président des États-Unis ...


... mais en réalité il redirige vers le malware BUZUS. La dernière campagne de spreading de grande envergure aillant utilisé le président Obama remonte à 2008.

Un spam hi5 diffuse des malwares

lundi 15 février 2010

Trend Micro a attrapé dans ses filets un spam usurpant une adresse mail du réseau social hi5. Avec 50 millions de visiteurs par mois, ce spam contenant une méchante bestiole peut-être dévastateur.


Ce mail notifie la victime que quelqu'un l'a rajouté en ami. Jusque là rien de bien dangereux, mais là où les spammers ont du culot c'est en demandant d'ouvrir la pièce attachée afin de voir l'invitation. Que se soit exe, zip rar, pdf ou même htm, jamais-ou très rarement- les grands sites envoient des pièces jointes.
En cas de doutes, contactez l'équipe "Abuse" du site en question.

Une vulnérabilité XSS menace les utilisateurs d'Orange

samedi 30 janvier 2010

Décidément, les opérateurs télécom ne sont pas tous de bon élève en sécurité Web. Après la vulnérabilité trouvé chez SFR par theSnailSnapper, c'est TinKode qui dévoile un Proof Of Concept sur le site orange.co.uk .

Grâce à une injection de code dans l'URL, TinKode prouve qu'il est possible de voler les cookies d'authentification d'utilisateur. Cette vulnérabilité est d'autant plus sérieuse qu'elle est présente sur une page de demande de mot de passe.

Ensuite le pirate roumain montre qu'il est capable de piéger l'URL avec un faux logiciel. Ainsi un utilisateur suivant le lien (au travers d'un vague de phishing par exemple) se verra proposer de télécharger un logiciel. Cela pourrait très bien être un Stealer, un logiciel qui s'installe sur votre ordinateur, vol tous les mot de passe Firefox, IE, Steam, MSN, ... et les envoie par mail ou par ftp sur un serveur distant.
Ici un PoC avec Winamp :

Le succès d'Avatar utilisé par les pirates

jeudi 14 janvier 2010

Vous avez vu Avatar? Présenté comme le film qui va révolutionner notre vision du cinéma il cartonne dans tous les pays. Alors forcement on a envie de le revoir, légalement ou pas.

On recherche donc sur Google "Avatar Movie" et on clique sur les premiers résultats de la première page :



Le troisième résultat redirige vers une fausse page de scan antivirus, qui au final vous recommande d'effectuer une désinfection :



D'autres pages dans les résultats suivant sont également vérolées. Ces pages appartiennent à des sites lambda qui ont été piraté. Les hackers y ont placé des script de génération automatique d'articles sur le film Avatar. Un procédé de Black SEO très performant, car avec les fermes de mots-clés, les liens entre sites et l'évitement du duplicate-content, les pirates s'assurent une bonne place dans les recherches google.

Attention, les recherches sur la vague de froid s'abattant sur le monde entier, ainsi que les tremblements de terres à Haïti sont également exploitées.

Une fausse MAJ Outlook

samedi 9 janvier 2010

Jerome Segura, un Security Analyst, met en garde contre une fausse mise à jour Microsoft Outlook lancé par le Gang Zeus (un des plus gros botnets mondial).

Ce genre de fausse page télécharge un fichier PDF, le gang essayant d'utiliser les vulnérabilités d'Adobe reader pour nous infecter. S'il réussissent, le PC rejoindra alors le réseaux de milliers et de milliers d'autres camarades sur le botnet Zeus.

Botnet : mise en place et SAV

jeudi 31 décembre 2009

Tous les éditeurs antivirus s'accordent à le dire, 2009 a été un déferlement de malware. Et certains d'entre eux ont enrôlé des PC de monsieur dans dans de grand Botnet.
La multiplication de ces armées de PC zombies a amené un vrai commerce. Louer un botnet de dizaine de milliers de machines, pour faire crasher le site d'un concurrent par exemple, peut revenir à moins de 100$.

L'industrie du cyber-crime est bien plus organisé que l'on pourrait le croire. Ce ne sont pas/plus des gosses de 14 ans ou un chevelus lunette ronde au nez de 30 ans, mais de vrais entrepreneurs, avec un grand renfort de codeur, de commerciaux, ... (à ce titre vous pouvez lire le billet de Philippe Maltere sur le blog sécurité d'Orange Business Services : Cybercriminalité SA, une société comme une autre ?)

Vous connaissez peut-être les "Marketplaces", ces bazars underground où les hackers du monde entier offre leurs services, vendent des botnets ou des listes de mots de passe. La compétition est rude, et donc tout est bon pour se démarquer du voisin ... y compris ouvrir un Service Après Vente. Vous achetez sur un site un trojan, un stealer, un pack phishing ou un service de spreading, et inclus dans le prix un Helpdesk vous dépannera en cas de malfonctionnement d'un de leurs outils pirates.

Voici l'exemple d'un service mature et aboutis : Furio Gaming.

Furio Gaming est un site hébergé en Allemagne et lancée début 2008. En 2009, avec plus de 1500 clients, FG se voit refondu en une véritable entreprise. Compte Paypal et AlertPay certifiés, des techniciens accusant au minimum 5 ans d'expérience dans la banche, un service 24/7 et garantissant un 100% satisfait.
Ses 4 activitées principales sont :

- des services "gaming" : piratage de consoles, account leveling, ...
- des services graphismes : logos, webdesign, ...
- des services d'hébergement de site web
- des services "hacking

L'offre hacking est très complète.

On retrouve les RAT (Remote Admin Tool) entre 24 et 29 $, des packs phishing (Paypal, Xbox Live, Hotmail, Amazon, Steam, Gmail, ...) pour moins de 10$, des voleur de mots de passe pour 50$.
Une fois équipé, ou alors possédant déjà votre propose arsenal, FG propose des services de diffusion de vos malware. Deux offres principales : le Turbo spreading et le spreading tout simple.

Le spreading seul vend un certains nombre de petit logiciel (keygen, DDosser, Automate youtube, ...) dont la cible principale est d'autres pirates (de logiciels, consoles ou les scripts-kiddies). Le pack de base (35 $) comprend trois logiciels, avec un rendement théorique d'environ 50 zombies en 5 jours. Le pack premium (6 logicels, 60 $) a un rendement de 400 bots en 3 jours!
En option le FUDing (dissimulation antivirus) et le chiffrement du botnet.

La seconde offre est une solution quasi clé en main :


1000 zombies pour moins de 80$ avec livraison en 4 jours, effectivement c'est du "turbo"! Une note en bas invite à ouvrir un ticket incident en cas de problème. A la manière d'un service web tout à fait légal, une page internet permet d'ouvrir un incident d'une manière extrèmement simple :

Furio Game n'est qu'un exemple parmi d'autres, mais dans son article Gunter Ollmann (ancien Chief Security Strategist à IBM) indique que FG possède l'une des équipes techniques les plus professionnelles.

Le monde des Botnets et du hacking est donc un business, il ne faut pas l'oubliez. Mais ce qui ne faut pas oublier non plus, c'est qu'à l'image du monde dans lequel on vit, il y a encore la place la passion.

adaptation française de :
The Botnet Distribution and Helpdesk Services (Damballa)

Le scandale Tiger Woods donne des idées aux pirates

dimanche 13 décembre 2009

Alors que fin novembre c'est son accident de voiture qui était utilisé par les pirates, aujourd'hui c'est le scandale qui entoure sa vie extra-conjugale qui fait le bonheur de diffuseur de malware.

Ainsi des sites proposent la liste en photo de toutes les aventures de Tiger Woods :

En regardant les résultats sur Google, on voit bien que ces pages ont été spécialement forgées pour rapatrier le trafic en provenance des mots clés women, ou encore retirement (retraite).

En réalité il s'agit de sites redigigeant vers des domaines vérolées, lançant un faux scan en ligne :


Lorsque l'on clic sur Remove all (à ne surtout pas faire), il se lance alors le téléchargement d'un rogue qui prétendra vous débarrasser du malware.

Khatra : un malware très, très vicieux

samedi 5 décembre 2009

Cherchez l'erreur :


Non, vous ne voyez vraiment pas? Allez regardez encore un peu de plus prêt, en haut de la fenêtre."Internet Exploiter", et oui il semblerait qu'un malware un peu farceur soit passé par là.

La bestiole est un ver de type "autorun", la contamination se fait via des disques de stockage infectés.Ses actions :

- s'auto-copier dans le répertoire windows
- se lancer automatiquement
- s'auto-copier dans le répertoire system
- voler des informations confidentielles

Un exemple du résultat de ses modifications à droite à gauche :

Vous pensez que dans le dossier "Démarrage" il n'y a rien? Que nenni! Le ver à en réalité créé un raccourci vers lui-même du nom de (Empty).lnk ! De cette manière l'utilisateur qui aurait eu la bonne idée de regarder les programmes qui se lance au démarrage est trompé.

Un autre tour de passe-passe pour la route, si l'on fait un clic-droit/propriétés sur le (Empty).lnk :

Le raccourci clavier pour lancer ce lien vers le malware est alt+f4 ! Malin le petit. heureusement que la plupart des antivirus le détecte d'ores et déjà!

Fausse mise à jour de sécurité Microsoft

Les emails sont souvent utilisés par les éditeurs de logiciel ou d'OS afin de mettre au courant leurs utilisateurs d'informations importantes. Mais ils sont également détournés par les spammers qui, au prétexte d'une fausse mise à jour critique, tentent d'infecter toujours plus de machines.

Peu après la correction d'une faille critique d'Internet Explorer, et la mise à jour très attendu de Java pour Mac, ce mail (de Steve Lipner en personne) tombait à pic!


Ce qui pouvait mettre la puce à l'oreille est le lien direct vers le correctif Windows-KB958644-ENU.exe. En effet, Microsoft ne donne plus de lien direct vers des fichiers, il fait toujours passer le consommateurs par une page officiel.
Il semble évident que cette campagne de spam coïncide délibérément avec la "Microsoft Security Bulletin Advance Notification".

Les joueurs de World of Warcraft sont tous de tristes célibataires masculins

samedi 28 novembre 2009

Une vision caricaturale, mais qui montre bien le point de vue des spammers. Dans un récente campagne, des joueurs du célèbre MMORPG, Worl of Warcraft, ont pu recevoir dans leurs boites au lettres un mail intitulé "Do you like to find a girlfriend like me ?" (Aimerais tu trouver une petite amie comme moi?). Le corps du message est celui-ci :

Wish to have a boyfriend
Be able to protect me, take care of me
Intolerable lonely night and would like to have your care.
do you Willing ?

This is my photos.

En pièce jointe, on trouve une archive my photos.rar. Un échantillon :

Difficile de résister aux arguments de la demoiselle, on est alors tenté d'ouvrir les autres images contenues dans des dossiers aux noms évocateurs : my vagina, my vulva photo, ... charmant!

Toutes les photos présentes dans l'archive rar sont des vraies, en totalement innofensives. Le but est de pousser le joueur à lancer une des vidéos également présentes : My video (bathing–Masturbation )I would like to find a boyfriend for make love.exe ou My video (urination–Masturbation)I would like to find a boyfriend for make love.exe .

L'extension *.exe devrait déjà mettre la puce à l'oreille de la victime. En effet derrière ces noms très aguicheurs se cache un voleur de mot de passe WoW.

Alors les joueurs de WoW ... des célibataires esseulés?

Source : sophos.com

Google Mystery : amusant, mais potentiellement dangereux

jeudi 26 novembre 2009

Google Mystery est un concept original : tapez une recherche dans la barre (au graphique très proche de google) et vous aurez le résultat de la recherche faite par la personne juste avant vous. Concept génial, on s'amuse alors à taper une recherche afin de voir ce qu'il y avait avant nous ... et souvent, c'est ça :


Du spam! Et oui, il faut y penser, mais ce Google mystery peut vite devenir un outils formidable pour tous les bidouilleurs de la planète.

Black SEO
Un webmaster ou bloggeur peu scrupuleux pourrait créer un script bombardant de requête "recherche" Google Mystery. Ainsi en recherchant disons 100 fois à la minute news-of-security.blogspot.com, je pourrais très bien recevoir un trafic assez conséquent que se soit en recherche "classique" ou via le bouton "J'ai de la chance".

Malware Spreading
Exactement de la même manière que pour la Black SEO, un pirate pourrait utiliser le même genre de script pour mettre en avant un de ses sites malicieux : phishing, fichiers vérolés, faux antivirus, ... tout est alors envisageable!


Voici encore un exemple de détournement réalisable d'une application inoffensive en une machine à véroler.

Attaque virale via PDF

samedi 21 novembre 2009

Vous recevez un mail d'un de vos ami, avec en pièce jointe un fichier PDF du nom de “U.S. ship thwarts second pirate attack November 18, 2009" (Les navires US contrarient une attaque de pirate le 18 Novembre 2009). Journaliste, bloggeur ou simple curieux, pour un peu que l'anglais soit notre tasse de thé (sans mauvais jeu de mot!) on est tenté de lire le fameux récit ... en plus le fichier n'est pas un exécutable, donc aucun risque! non?

Sauf que le PDF est l'une des méthodes les plus fourbes pour diffuer un malware. Si la curiosité prend le pas sur votre prudence et que malheureusement vous ouvrez ce fichier ... et bien le fichier s'ouvrira! Un PDF du nom de Adobe.pdf se lancera, et vous pourrez lire cet article.

Mais pendant que vous lisez cette histoire bien réelle de pirates, de navires sabordés, ... un requin en profite pour s'attaquer à votre machine. Deux vulnérabilité Adobe sont utilisées (CVE-2007-5659 et CVE-2009-0927), et deux variantes de ProcKill-EM sont placées dans vos fichiers Windows, habituellement C:\Windows\system32.

Donc si vous recevez un PDF d'une personne que vous ne connaissez pas, jetez le mail. En revanche si vous connaissez l'envoyeur, scanner tout de même le fichier (la confiance n'exclue pas le contrôle) et si une infection est avérée vous pouvez prévenir votre vis-à-vis que son PC est utilisé pour des actions malicieuses.

Koobface s'attaque à Skype

vendredi 20 novembre 2009

Après Google Reader, Koobface continue sa diversification et consolide ses fonctions d'imitation du comportement humain.

Tout d'abord il collecte sur Skype, à partir du terminal compromis, des informations utilisateurs comme ses numéros de téléphones portables, ou fixes, son adresse, sa date d'anniversaire, ses noms et prénom, ... tout cela est ensuite stocké dans une archive rar qui est envoyé par mail ou FTP sur un serveur distant.

C'est là que les choses sérieuses commencent. Le ver se connecte à Skype avec le compte de l'utilisateur infecté, et commence à dialoguer avec ses amis. 18 langues disponibles, une étude lexical étant trop complexe pour un chat multilingue, le ver se contente de balancer au hasard des phrases pré-enregistrées.


Au bout d'un moment - comme pour google Reader, Twitter et autre - le ver balance dans la conversation le lien vers le site frauduleux.

Les MAJ de Koobface sont très fréquentes ses derniers temps, et on on peut dire que les développeurs du malware sont très prévoyant. En effet ils ont d'ors et déjà programmé la bestiole à récupérer des informations sur blogger, wikipédia, yahoo, ...
A quand des articles dans nos wiki avec des liens pointant vers des sites vérolés?

Les malwares se payent Adsense

jeudi 19 novembre 2009

Vous venez d'attraper un virus, un ver, enfin une bestiole qui vous échappe. Vous vous rendez donc sur google, et cherchez quelque chose pour vous retirer cette épine du pied. Malware removal, SpyDoctor, vous téléchargez les 5 premiers résultats vous offrant des armes gratuites. Et pourquoi pas celle aussi dans le carré commercial de droite?

100% free, ça ne peut pas faire de mal! Sauf que si vous téléchargez un de ces logiciels, ils vous feront plus de dégâts que de bien. C'est ce que l'on appelle un scareware (ou logiciel de peur), et une campagne de spreading de ce type de logiciel est en cours sur Google Adsense. Les sites impliqués sont très bien placés sur les mots clés dans le champ sémantique de malware. Une campagne de Black SEO a également été amorcé.

Les sites sur lesquels vous atterrissez font très pros, et dans l'adresse, et dans le graphique. Prenons le cas du website adwarealert (75.125.200.226) :


1 - Des symtômes très pertinents
2 - Un petit logo CNN ...
3 - ... ou Microsoft pour mettre en confiance...
4 - ...et si en plus c'est le leader, alors là!

Comment reconnaitre ce genre de site?
- Tout d'abord ses "logos de confiances" (CNN, Microsoft, mais aussi Visa, Gouvernement, ...) sont non cliquables. Il n'y a donc aucun moyen de vérifiez la source.
- En général ils proposent des scans antivirus en ligne. Ce type de service existe, mais veuillez préférer les sites d'antivirus connus (Trend Micro, McAfee, Kaspersky, ESET...).

Afin d'éviter de ce faire avoir par ce genre de logiciel, il est recommandé de ne télécharger que des logiciels de confiance, sur des sites de confiance. N'allez pas vous procurer une version gratuite d'un antivirus sur un site du genre logiciel-gratuit.com . Virustotal tient une liste des antivirus et antimalware légitime. Il permet également d'analyser un fichier en ligne par tous ces logiciels de sécurité légitimes.

L'API Twitter génère des noms de domaine malicieux

jeudi 12 novembre 2009

Une commande Twitter très populaire a été utilisé par des hackers afin de dissimuler des actes malveillants.

L'API Twitter met à disposition des éditeurs d'applications légitimes les hashtags les plus populaires. Ce type d'information, nous l'avons vu avec Mad Men ou Sesame Street, intéresse au plus au point les pirates, afin de pouvoir cibler leur spam. Et comme sur la plate-forme de micro-blogging, les modes évolues très vite, il était important pour les hackers d'avoir un moyen de suivre ces changements d'humeur...mais il peut également servir à générer automatiquement des noms de domaines, qui contiendront ensuite des malwares.

D'après le chercheur Denis Sinegubko, cela permettrait d'obscurcir le fonctionnement des scripts incorporés dans des sites compromis. Ces scripts redirigent la victime vers une page malicieuse contenant un certain nombre d'Exploits non patchées. Twitter dans tout ça? En fait le script utiliserait la seconde lettre d'un sujet à la mode sur Twitter afin de résoudre un mot de passe. Ce mot de passe permet par la suite de déterminer le contenu du nom de domaine vers lequel la victime sera reroutée. Un exemple concret pour éclaircir tout ça : Il y a quelques jours, c'est le mot Jedward (deux irlandais qui participe à X-factor) qui tenait le haut du pavée, que la recette magique transforma en ghoizwvlev.com .

"Afin de rendre la génération du nom du domaine moins prévisible, ils utilisent le code du second caractère de la recherche la plus populaire d'il y a deux jours. De cette manière ils ont un jour pour enregistrer un nouveau nom de domaine, qui sera activé le lendemain." écrit Denis Sinegubko.

Pour cela les pirates utilisent la fonction callback de twitter, dans un code qui ressemble à celui-ci : callback({"trends":{"2009-11-03":[{"name":"Halloween","query":"Halloween"},...]} ,"as_of":1257850226}). Ce code est inséré dans des sites internet piratés, le plus souvent juste avant la balise < /html>.

La génaration de nom de domaine peut paraitre une technique obscure voire futile, mais cela est essentielle dans le processus de diffusion de malware, puisque cela participe au brouillage des scanners de moteur de recherche, d'éditeurs de logiciel de sécurité, qui sont à la recherche de contenu malicieux. Ainsi au lieu de voir un site internet diffusant du contenu malveillant, il verra simplement un petit script utilisant une fonction Twitter largement répandue.
Cette technique démontre une fois de plus la capacité des Black Hat à faire évoluer leur outils, leurs méthodes d'attaques. Denis qualifie même ce script malicieux du "plus créatif [...] qu'il est eu à voir jusque là."

MaCatte : un faux McAfee

mercredi 11 novembre 2009

Il y a quelques jours, l'éditeur d'antivirus McAfee mettait en garde contre une version pirate de son logiciel Security Center.
Ce malware de type cheval de troie créé un serveur sur l'ordinateur infecté, et réalise les actions suivantes :
- connexion à internet de manière transparente
- affichage de messages publicitaires
Cela entraîne bien entendu un PC et une connexion a internet lente.

Voici la page d'accueil du site internet de McAfee :

Et voici la page d'accueil du site trompeur (capture par McAfee) :

On peut dire que les développeurs du site pirate se sont donnés du mal. La ressemblance est grande, troublante, tant et si bien quelle a trompé bon nombre d'internaute, il suffit de taper la recherche macatte sous google pour s'en rendre compte.

Mais le succès de la propagation vient surtout de l'extrême ressemblance entre MaCatte Security Center et McAfee Security Center. Jugez par vous même.

La version légitime :

La version malicieuse :

Outre les effets indésirables cités plus haut, MaCatte désactivera également votre actuel antivirus, redirigera les pages que vous visitez vers www.macatte.com infesté de malware. Heureusement que ce domaine ait été suspendu par le register, à la demande du service juridique de McAfee.

D'où l'importance de vérifier avec attention la légitimité du site d'où l'on télécharge ses logiciels. Faites également très attention aux "patch anti MaCatte" que proposent certains sites. Comme MaCatte désactive votre vrai antivirus vous êtes alors vulnérable...et ces soit disant bon samaritain le savent...