Depuis une semaine environ, le site de la CIA, de Paypal et de centaine d'autres sites subissent un bombardement de million de requêtes SSL provenant du botnet Pushdo. Il en résulte une consommation accrue de ressources, mais visiblement sans grande conséquence pour l'utilisateur jusque là.
Un membre de la Shadowserver Fondation, un collectif de chercheur en sécurité informatique, indique que la fréquentation sur les sites impactés s'est accrue de plusieurs millions de visites, en provenance de centaines de milliers d'adresses IP différentes. Il poursuit en indiquant que cela pourrait être grave si les sites ne recevaient que quelques centaines ou milliers de visiteurs par jour, ou si leur bande passante etait limitée...ce qui n'est visiblement (et heureusement) pas le cas.
315 sites web seraient impactés, la cia et paypal donc, mais également yahoo, ubuntu.com, twitter ou americanexpress. Les PC infectés initialisent une connexion SSL vers ces sites, se déconnectent et recommencent. Ce qui est bizarre est qu'ils ne demandent aucune ressource (image, document, texte), ce qui est pourtant courant dans les attaques par Dénis de service.
Pour avoir accès à la liste complète de site attaqué, c'est sur le site de la shadowserver.
La CIA, Paypal et d'autres attaqués par DOS?
Une vulnérabilité XSS menace les utilisateurs d'Orange
Décidément, les opérateurs télécom ne sont pas tous de bon élève en sécurité Web. Après la vulnérabilité trouvé chez SFR par theSnailSnapper, c'est TinKode qui dévoile un Proof Of Concept sur le site orange.co.uk .
Grâce à une injection de code dans l'URL, TinKode prouve qu'il est possible de voler les cookies d'authentification d'utilisateur. Cette vulnérabilité est d'autant plus sérieuse qu'elle est présente sur une page de demande de mot de passe.
Ensuite le pirate roumain montre qu'il est capable de piéger l'URL avec un faux logiciel. Ainsi un utilisateur suivant le lien (au travers d'un vague de phishing par exemple) se verra proposer de télécharger un logiciel. Cela pourrait très bien être un Stealer, un logiciel qui s'installe sur votre ordinateur, vol tous les mot de passe Firefox, IE, Steam, MSN, ... et les envoie par mail ou par ftp sur un serveur distant.
Ici un PoC avec Winamp :
Catégories : Malware, Phishing, Vulnérabilité, XSS
Le site de SFR vulnérable aux XSS
Une page d'authentification du site sfr.fr autorise un attaquant a y injecter des scripts, des iframe, ... Sur son blog, theSnailSnapper montre comment cette faille pourrait être utilisé pour du phishing :
Hello Dear customers,
blablabla
please put your credit cards data on your Customer Panel.
Regards,
The SFR Team
Le lien, commençant bien par www.sfr.fr, redirige vers le blog du bidouilleur. Imaginez seulement si celui-ci redirigeait vers une copie de cette page d'authentification!
Petit clin d'oeil, il a incrusté dans la page de SFR une petite pub pour un de ses concurrents direct : Orange!
theSnailSnapper a prévenu par mail l'équipe du site le 14 janvier ... aujourd'hui les portes sont encore grandes ouvertes!
Le succès d'Avatar utilisé par les pirates

Ghost Antivirus vous veut du mal

Catégories : Rogue
XSS pour TELECOM Italia
==========================================================
Vi comunichiamo di aver rilevato al seguente url:
http://news-of-security.
la presenza di contenuti, riguardanti il portale istituzionale di Telecom Italia S.p.A., che violano le normative vigenti in materia di commercio elettronico e cyber crime.
Consapevoli del fatto che probabilmente non siete a conoscenza dell’utilizzo improprio dei vostri servizi, Vi chiediamo di rimuovere immediatamente tali informazioni.
In attesa di un vostro riscontro, ci riserviamo di comunicare l’evento all’Autorità competente.
------------------------------
We inform you that we discovered, at the following url:
http://news-of-security.
the presence of contents, relating the Telecom Italia SpA institutional website, that violate rules regarding the electronic commerce and cybercrime.
Conscious that you are probably unaware the improper use of your services, we ask that you immediately remove these informations.
Waiting for your feedback, we reserve the right to apply to the competent authority in order to report the mentioned circumstance.
Abuse Telecom Italia
abuse@telecomitalia.it
Catégories : XSS
Une université vend des médocs discount
Alors que je surfais un peu, j'ai découvert via une requête google un site éducatif qui vendait du Prednisolone à pas cher.Je me rend alors sur la page d'accueil du site, puis trouve la fameuse page "elearning".
Il y a donc surement eu piratage d'un compte utilisateur ou bypass de l'authentification par injection SQL, permettant ainsi aux vendeurs de cachet d'installer leur page pharmaceutique :
Un cache est utilisé de telle manière que où que vous cliquez sur la page, vous serez redirigé directement sur une de ses "pharmacies canadiennes".
Le site cible reçoit donc des liens entrant de la part de sites officiels, ce qui permet de faire monter son pagerank et de le placer en très bonne place sur les recherches google. Le responsable informatique de l'université a été avertis.
