La CIA, Paypal et d'autres attaqués par DOS?

samedi 30 janvier 2010

Depuis une semaine environ, le site de la CIA, de Paypal et de centaine d'autres sites subissent un bombardement de million de requêtes SSL provenant du botnet Pushdo. Il en résulte une consommation accrue de ressources, mais visiblement sans grande conséquence pour l'utilisateur jusque là.
Un membre de la Shadowserver Fondation, un collectif de chercheur en sécurité informatique, indique que la fréquentation sur les sites impactés s'est accrue de plusieurs millions de visites, en provenance de centaines de milliers d'adresses IP différentes. Il poursuit en indiquant que cela pourrait être grave si les sites ne recevaient que quelques centaines ou milliers de visiteurs par jour, ou si leur bande passante etait limitée...ce qui n'est visiblement (et heureusement) pas le cas.

315 sites web seraient impactés, la cia et paypal donc, mais également yahoo, ubuntu.com, twitter ou americanexpress. Les PC infectés initialisent une connexion SSL vers ces sites, se déconnectent et recommencent. Ce qui est bizarre est qu'ils ne demandent aucune ressource (image, document, texte), ce qui est pourtant courant dans les attaques par Dénis de service.


Pour avoir accès à la liste complète de site attaqué, c'est sur le site de la shadowserver.

Une vulnérabilité XSS menace les utilisateurs d'Orange

Décidément, les opérateurs télécom ne sont pas tous de bon élève en sécurité Web. Après la vulnérabilité trouvé chez SFR par theSnailSnapper, c'est TinKode qui dévoile un Proof Of Concept sur le site orange.co.uk .

Grâce à une injection de code dans l'URL, TinKode prouve qu'il est possible de voler les cookies d'authentification d'utilisateur. Cette vulnérabilité est d'autant plus sérieuse qu'elle est présente sur une page de demande de mot de passe.

Ensuite le pirate roumain montre qu'il est capable de piéger l'URL avec un faux logiciel. Ainsi un utilisateur suivant le lien (au travers d'un vague de phishing par exemple) se verra proposer de télécharger un logiciel. Cela pourrait très bien être un Stealer, un logiciel qui s'installe sur votre ordinateur, vol tous les mot de passe Firefox, IE, Steam, MSN, ... et les envoie par mail ou par ftp sur un serveur distant.
Ici un PoC avec Winamp :

Le site de SFR vulnérable aux XSS

mardi 26 janvier 2010

Une page d'authentification du site sfr.fr autorise un attaquant a y injecter des scripts, des iframe, ... Sur son blog, theSnailSnapper montre comment cette faille pourrait être utilisé pour du phishing :

Hello Dear customers,
blablabla
please put your credit cards data on your
Customer Panel.

Regards,

The SFR Team

Le lien, commençant bien par www.sfr.fr, redirige vers le blog du bidouilleur. Imaginez seulement si celui-ci redirigeait vers une copie de cette page d'authentification!

Petit clin d'oeil, il a incrusté dans la page de SFR une petite pub pour un de ses concurrents direct : Orange!


theSnailSnapper a prévenu par mail l'équipe du site le 14 janvier ... aujourd'hui les portes sont encore grandes ouvertes!

Le succès d'Avatar utilisé par les pirates

jeudi 14 janvier 2010

Vous avez vu Avatar? Présenté comme le film qui va révolutionner notre vision du cinéma il cartonne dans tous les pays. Alors forcement on a envie de le revoir, légalement ou pas.

On recherche donc sur Google "Avatar Movie" et on clique sur les premiers résultats de la première page :



Le troisième résultat redirige vers une fausse page de scan antivirus, qui au final vous recommande d'effectuer une désinfection :



D'autres pages dans les résultats suivant sont également vérolées. Ces pages appartiennent à des sites lambda qui ont été piraté. Les hackers y ont placé des script de génération automatique d'articles sur le film Avatar. Un procédé de Black SEO très performant, car avec les fermes de mots-clés, les liens entre sites et l'évitement du duplicate-content, les pirates s'assurent une bonne place dans les recherches google.

Attention, les recherches sur la vague de froid s'abattant sur le monde entier, ainsi que les tremblements de terres à Haïti sont également exploitées.

Ghost Antivirus vous veut du mal


L'éditeur Lavasoft a découvert un nouveau Rogue du nom de Ghost Antivirus :



Ce Rogue s'attrape via ces pages HTML faisant croire à une fenêtre de scan antivirus.


XSS pour TELECOM Italia


Ne0h a trouvé une jolie petite vulnérabilité XSS sur le site de l'opérateur Telecom Italia


(image retirée à la demande de TELECOM Italia)


Rappelons que ce type de vulnérabilité permet d'injecter du code HTML sans vérification de la part du site internet.


==========================================================

Vi comunichiamo di aver rilevato al seguente url:

http://news-of-security.blogspot.com/2010/01/xss-pour-telecom-italia.html

la presenza di contenuti, riguardanti il portale istituzionale di Telecom Italia S.p.A., che violano le normative vigenti in materia di commercio elettronico e cyber crime.

Consapevoli del fatto che probabilmente non siete a conoscenza dell’utilizzo improprio dei vostri servizi, Vi chiediamo di rimuovere immediatamente tali informazioni.

In attesa di un vostro riscontro, ci riserviamo di comunicare l’evento all’Autorità competente.

--------------------------------------------

We inform you that we discovered, at the following url:

http://news-of-security.blogspot.com/2010/01/xss-pour-telecom-italia.html

the presence of contents, relating the Telecom Italia SpA institutional website, that violate rules regarding the electronic commerce and cybercrime.

Conscious that you are probably unaware the improper use of your services, we ask that you immediately remove these informations.

Waiting for your feedback, we reserve the right to apply to the competent authority in order to report the mentioned circumstance.

------------------------------------------------------------------
Abuse Telecom Italia
abuse@telecomitalia.it

Une université vend des médocs discount

lundi 11 janvier 2010

Alors que je surfais un peu, j'ai découvert via une requête google un site éducatif qui vendait du Prednisolone à pas cher.

Je me rend alors sur la page d'accueil du site, puis trouve la fameuse page "elearning".

Il y a donc surement eu piratage d'un compte utilisateur ou bypass de l'authentification par injection SQL, permettant ainsi aux vendeurs de cachet d'installer leur page pharmaceutique :


Un cache est utilisé de telle manière que où que vous cliquez sur la page, vous serez redirigé directement sur une de ses "pharmacies canadiennes".

Le site cible reçoit donc des liens entrant de la part de sites officiels, ce qui permet de faire monter son pagerank et de le placer en très bonne place sur les recherches google. Le responsable informatique de l'université a été avertis.