Le célèbre golfeur Tiger Woods a eu un accident de voiture vendredi 27 novembre. Dans un état grave, la nouvelle a traversé le web ... il aurait même été déclaré mort sur Wikipédia (information retirée).
Face à un événement de cette ampleur, des pirates ont mis en place des pages internet très bien référencées sur les mots clés tournant atours de l'accident de la star.
Voici un exemple. Sur la recherche "tiger woods car accident" nous tombons très vite sur cette page :
Si nous cliquons sur le lien vers la vidéo, changement de site, et c'est alors un lecteur vidéo, sans nom, qui s'affiche :
Bizarre, bizarre, car si l'on survole le "lecter vidéo, nous voyons dans la barre de lien en bas de la fenêtre que c'est en réalité un lien vers un exécutable. Doutes confirmés lors de l'inspection du code source :
Il ne s'agit pas d'un lecteur vidéo, mais d'une simple image avec un lien pointant vers un fichier malveillant.
Si ces pages sont si bien référencées sur la recherche Tiger Woods, c'est qu'elle étaient déjà utilisé pour appater les fans de détails people. En effet le couple Woods/Uchitel battrait de l'aile, c'est pourquoi la vidéo porte le nom "Tiger Woods Rachel Uchitel" et que l'allusion à l'accident de voiture n'est qu'en commentaire.
L'accident de voiture de Tiger Woods exploité
Dans la hôte du père noël? Des virus!
This morning while triaging customer malware and spam samples I saw a variation on the typical click-the-link and get malware spam.
This one was Christmas themed, normally we would expect Thanksgiving themed spam before the Christmas glut.
The spam has a subject of “HO HO HO Santa has the best offer of the year for you” and contents of :
Finis les citrouilles d'Halloween, Thanksgiving à la trappe, les bad guys du net sont déjà sur Noël, les cadeaux, ... Un spam titré “HO HO HO Santa has the best offer of the year for you” (Ho Ho Ho le Père Noël à la meilleur affaire de l'année pour vous) a été détecté par les éditeurs de logiciels de sécurité :
Alors ils ont fait ça bien : code de validation, date buttoire, ... enfin si vous cliquez sur "la bonne affaire", vous aurez en retour un petit executable (santaclause.exe) qui n'est rien d'autre qu'un petit spuware qui se logera dans le dossier temporaire de Windows.HO HO HO Santa has the best offer of the year for you
Hello, it’s me Santa Clause, I suppose you already know me, I have for you the most wanted offer of the year.
If you make an account on:
http://xxxx.xxx
until the 5th December, you can choose one welcome gift from us for 50 Euros
from http://xxxx.xxx
and enter your validation code, which is: a91-valets-cloud-mad
(Only until the 5th December availible.)
This is our way to say Happy Holidays,take your chance to feel the Christmas Anticipation
.
Regards,
Santa Clause
Le site du gouvernement Nord Coréen piraté
Mad Men est une de ses séries américaines qui cartonne. Diffusée depuis novembre dernier sur Canal+, aux États-Unis on attend la 4ième saison. Vous vous doutez bien que les fans passent leur temps sur internet à la recherche de la photo inédite, de la vidéo jamais vu, et surtout de la première programmation d'un premier épisode de cette saison 4.
Et une fois de plus nos amis pirates saisissent l'occasion afin de répandre leurs virus. Ainsi l'éditeur de logiciel de sécurité Sunbelt met en garde contre les sites internet vérolés, censés délivrer la grille de programmation de Mad Men saison 4 outre-atlantique.
En utilisant des techniques de Black SEO sur la recherche mad men season 4 schedule - mad men saison 4 horaire/programme - un site internet diffusant un faux antivirus apparaît en seconde position sur google :
Si vous vous rendez sur le lien compromis - fortement déconseillé - alors une pop-up s'ouvre indiquant que vous êtes infecté par un virus.
Ici que vous cliquiez sur le bouton OK où sur la petite crois pour fermer la fenêtre, le résultat sera le même : une nouvelle fenêtre s'ouvre. Cette fenêtre ressemble au panneau Poste de Travail de Windows XP, mais regardez bien, car vous êtes toujours dans votre navigateur internet.
Un résultat bluffant, pouvant tromper une personne pressée ou peu aguerris en informatique. Vient ensuite le compte rendu - forcement catastrophique - du scan de ce faux anti-virus.
Une liste de virus et chevaux de troie longue comme le bras s'affiche. Comme Windows XP (et Windows tout court) est l'OS le plus utilisé, c'est bien évidemment la cible principale des pirates. Ils n'ont donc pas pris la peine de faire une détection d'OS, ce qui donne dans notre cas une situation assez cocasse : ayant ouvert ce site sous la distribution Linux, Xubuntu, le soit disant Windows Security Alert nous propose une désinfection du système.
Jusque là peu de danger pour votre ordinateur. En revanche si vous cliquez (et ne le faîtes surtout pas) sur Start Protection, le site compromis va chercher des informations sur dedstar.com, un serveur contenant des malwares.
Si l'on cherche un peu plus, nous pouvons voir une Guest star dans la liste des sites piratés par iFrame redirigeant vers des sites de faux anti-virus :
Si vous cliquez sur ce lien, vous serez très vite redirigé vers un autre site maliceux. En cause ce petit script javascript, caché dans le code HTML de la page, qui effectue une redirection.
Avec cette première redirection nous atterrissons sur une page du site ancom1.ru, extension russe, mais hébergé en allemagne. Lui même - grâce au même procédé de redirection javascript - nous redirige sur genusbiz.cn, extension chinoise cette fois-ci hébergé au Costa Rica. Dernier rebond qui nous conduit ensuite sur available-scanner.com hébergé dans la ville de Volvograd (Russie).
Retournons à notre site corréen, si nous allons à l'URL racine, nous tombons ni plus ni moins que sur le site officiel de la République Démocratique de Corée (autrement dit le site officiel du gouvernement de la dictature de Corée du Nord).
Enfin, puisque ce virus contamine ces chiens de capitalistes, par certains que le webmaster du site officiel de la Corée du Nord corrige la faille.
Google Trend au service des pirates
Google Trends est un outils fournis par Google Labs permettant de connaître en temps réel la popularité d'une recherche, d'un sujet, d'un mot-clé.
Les pirates informatiques, et principalement ceux qui utilisent le spam ou la diffusion de malware (le spreading) ont bien compris l'intérêt de cet outils. Si les photos coquines de nos célébrités sont une technique commune, en revanche il y en a de plus pervers, comme le spam suite à un événement mondial - comme la mort de Michael Jackson par exemple.
Depuis quelques jours, le logo Google fait apparaître des oiseaux en peluche, en hommage des 40 ans de l'émission pour enfant Sesame Street.
Mais pour ceux qui ne savent pas à quoi cela correspond, quoi de mieux qu'une recherche sur Google pour connaitre l'origine de ce logo.
Vous tapez donc la recherche gros oiseaux sur Google - big birds on google en anglais - et vous allez cliquer sur les premiers liens.
Voici le premier résultat sur cette recherche. Si vous cliquez sur ce lien, vous serez alors redirigé sur une page d'affiliation. lrops.com est quand à lui un site totalement légitime (spécialiste dans le domaine de la simulation de vol) est a probablement été compris par un pirate. Ils ont par la suite utilisé des techniques de Black SEO afin de positionner correctement leur piège sur google.
Mais cela peut être beaucoup plus grave. En effet certaines pages diffusent des logiciels malicieux déguisés en faux anti-virus. Voici la preuve en vidéo :
Les faux-antivirus ont le vent en poupe ces derniers temps. Et même si cette attaque ci vise principalement les utilisateurs anglophones, il convient de rester extrèmement prudent lorsque qu'une pop-up vous annonce que vous êtes infécté par un/des virus.