This site uses cookies. By continuing to browse the site, you are agreeing to our use of cookies.
AcceptAccept Only EssentialsLearn morePotremmo richiedere che i cookie siano attivi sul tuo dispositivo. Utilizziamo i cookie per farci sapere quando visitate i nostri siti web, come interagite con noi, per arricchire la vostra esperienza utente e per personalizzare il vostro rapporto con il nostro sito web.
Clicca sulle diverse rubriche delle categorie per saperne di più. Puoi anche modificare alcune delle tue preferenze. Tieni presente che il blocco di alcuni tipi di cookie potrebbe influire sulla tua esperienza sui nostri siti Web e sui servizi che siamo in grado di offrire.
Questi cookie sono strettamente necessari per fornirvi i servizi disponibili attraverso il nostro sito web e per utilizzare alcune delle sue caratteristiche.
Poiché questi cookie sono strettamente necessari per fornire il sito web, rifiutarli avrà un impatto come il nostro sito funziona. È sempre possibile bloccare o eliminare i cookie cambiando le impostazioni del browser e bloccando forzatamente tutti i cookie di questo sito. Ma questo ti chiederà sempre di accettare/rifiutare i cookie quando rivisiti il nostro sito.
Rispettiamo pienamente se si desidera rifiutare i cookie, ma per evitare di chiedervi gentilmente più e più volte di permettere di memorizzare i cookie per questo. L’utente è libero di rinunciare in qualsiasi momento o optare per altri cookie per ottenere un’esperienza migliore. Se rifiuti i cookie, rimuoveremo tutti i cookie impostati nel nostro dominio.
Vi forniamo un elenco dei cookie memorizzati sul vostro computer nel nostro dominio in modo che possiate controllare cosa abbiamo memorizzato. Per motivi di sicurezza non siamo in grado di mostrare o modificare i cookie di altri domini. Puoi controllarli nelle impostazioni di sicurezza del tuo browser.
Utilizziamo anche diversi servizi esterni come Google Webfonts, Google Maps e fornitori esterni di video. Poiché questi fornitori possono raccogliere dati personali come il tuo indirizzo IP, ti permettiamo di bloccarli qui. Si prega di notare che questo potrebbe ridurre notevolmente la funzionalità e l’aspetto del nostro sito. Le modifiche avranno effetto una volta ricaricata la pagina.
Google Fonts:
Impostazioni Google di Enfold:
Cerca impostazioni:
Vimeo and Youtube video embeds:

Phishing: secondo quadrimestre 2012
Non categorizzatoL’attività di monitoraggio dei tentativi di frode informatica della tipologia phishing effettuata da D3Lab nel secondo quadrimestre 2012 ha permesso di rilevare, in panorama italiano, 487 differenti url di attacco contenute a vario modo in messaggi di posta elettronica di natura fraudolenta, finalizzati a carpire agli utenti di servizi on-line italiani le credenziali di accesso agli stessi e i dati per l’utilizzo di conti correnti on-line e delle carte di credito.
I 487 differenti url facevano capo a 392 differenti domini, numero che tuttavia nasconde una realtà ancor più drammatica essendo costituito da quei domini individuabili nei messaggi di posta, non evidenziando altresì il gran numero di domini coinvolti negli attacchi in qualità di meri raccoglitori di credenziali, basi per l’invio dei messaggi di posta, spazi di hosting per le immagini richiamate nelle pagine e mail fraudolente, domini nascosti da short url e redirect.
Il grafico sottostante mostra la distribuzione delle url individuate nei tentativi di frode agli utenti dei diversi enti/istituti
Il confronto di tali dati con quelli rilevati nel primo quadrimestre ed aggiornati con successivi rilievi
evidenzia come il phishing in ambito italiano si sia concentrato, a differenza degli scorsi hanni, prevalentemente sugli utenti di Carta Si e Poste Italiane.
(Nota: Il confronto con il quadrimestre precedente è in parte falsato dalla migliorata capacità di rilevamento ottenuta da D3Lab con lo sviluppo di propri strumenti di monitoraggio)
I restanti istituti, a differenza del 2010 e 2011, hanno potuto giovare di un calo di interesse da parte dei criminali, che non va tuttavia correlato con il subentrato utilizzo di strumenti OTP, infatti i tentativi di frode ai danni degli utenti di Unicredit Banca, Intesa San Paolo, Banca Sella, istituti che da tempo hanno dotato i loro clienti di token OTP, utilizzavano l’interfaccia di home banking dei rispettivi portali all’unico fine di realizzare la cornice grafica per i moduli con i quali vengono richiesti i dati delle carte di credito.
Sono stati sempre finalizzati al furto dei dati delle carte di credito anche i tentativi di frode a danno degli utenti di Telepass Spa e di Gioco Digitale.
In questo quadrimestre si è inoltre notato un netto calo nell’attività di uno dei gruppi criminali più agguerriti, per quanto non particolarmente skillato, che ha apparentemente diradato gli attacchi portati fino ad aprile attraverso il costante utilizzo di redirect e mirante a colpire istituti con piattaforme di home banking ancora legate alla password dispositiva, spostando la propria attenzione verso gli utilizzatori delle carte di credito Visa e Carta Si.
Relativamente alle modalità di attacco utilizzate, vi è una leggera flessione nell’utilizzo di form e redirect a fabore dell’utilizzo di link diretti alle pagine fraudolente.
Il monitoraggio svolto in ambito internazionale ha consentito di rilevare nella seconda metà di agosto lo spread di una campagna di attacco nei confronti del ramo francese del gruppo BNP Paribas
che nelle prime settimane di settembre è stato riproposto anche in versione italiana.
Sempre il monitoraggio in ambito internazionale ha palesato l’interesse dei criminali per tutti quegli enti/servizi presso i quali gli utenti possono o potrebbero pagare con carta di credito. Era stata sviluppata con tale orientamento la campagna di attacchi volta a colpire gli utenti dei servizi del gruppo energetico EDF (Électricité de France) ai quali veniva proposto l’addebito della bolletta su carta di credito.
Tale era anche l’orientamento delle già citate frodi ai danni degli utenti di Telepass e Gioco Digitale.
Il cybercrime tira in ballo Cedacri
Non categorizzatoDa diversi mesi si assiste ad ondate di messaggi di posta elettronica con i quali il cybercrime veicola le proprie infezioni nel tentativo di trasformare i sistemi degli utenti in zoombi asserviti ai signori delle botnet e di carpire i dati bancari/finanziari.
In questi giorni si sta assistendo ad un nuovo massiccio invio di e-mail
che facendo riferimento ad ordini e prestiti accesi o attivati del destinatario della mail lo spingono ad aprire l’archivio zip in essa likato ed a prendere visione del file pdf contenuto.
In realtà chi riceve il messaggio di posta elettronica non ha a che fare con un documento pdf, ma con un semplice eseguibile rinominato con doppia estensione.
Facendo riferimento alle immagini soprastanti, nel primo caso il file zip scaricato da un sito turco attraverso il link della mail contiene
Ordine.Pdf______________________________________________________________.exe
La lunghezza totale del nome è di 76 caratteri.
L’archivio risulta essere stato creato l’8 Agosto scorso
Path = Ordine.zip
Type = zip
Physical Size = 288537
Date Time
——————- —–
2012-08-08 15:50:33
——————- —–
Attacco ad Android via mail
Non categorizzatoNell’ultima settimana di Luglio vi sono state avvisaglie di un attacco agli utenti di Androind via mail.
Apparentemente l’attacco sembra essere stato veicolato attraverso la mailbox @yahoo.it del mittente, a cui ignoti hanno avuto accesso da un indirizzo ip ungherese
provvedendo all’invio della mail agli indirizzi collezionati tra i contatti.
Il link visualizzato con Chrome, simulando lo user agent di un dispositivo Android non portava al download di alcunché venendo rediretti ad altra pagina. Al contrario se si accedeva al link da un dispositivo Android si otteneva il download di un file apk. Il browser di default procedeva al semplice download, mentre Firefox per Android proponeva direttamente l’azione di installazione.
L’immediata scansione con Avast Mobile ha evidenziato la natura della applicazioni scaricate
confermata dall’analisi on-line con VirusTotal:
Appare evidente che la frontiera dei dispositivi mobili rappresenterà la nuova sfida di phisher e distributori di malware.
Utenti telepass frodati
Non categorizzatoNella giornata di ieri si è verificato un nuovo tentativo di frode nei confronti degli utenti del servizio Telepass.
Cybercriminali hanno spedito email fraudolente apparentemente inviate dall’ente in questione nella quali si paventava il blocco del servizio.
Il link proposto nel messaggio di posta elettronica indirizzava gli utenti a pagine fraudolente posizionato nel spazio di hosting del dominio telepass.lt.
I criminali hanno quindi usato il suffisso di dominio lituano LT nella convinzione, sfortunatamente corretta, che molti utenti non si accorgessero dell’inganno.
L’attività di intelligence svolta da D3Lab ha consentito di individuare parte delle credenziali cedute dagli utenti ingannati. In esso sono stati individuati 112 differenti indirizzi di posta elettronica con relative password di accesso alle mail box, nonché 51 numeri di carte di credito validi secondo l’algoritmo di Luhn.
L’elenco degli indirizzi email dei possibili utenti frodati è stato inviato a Telepass SpA ed ad Autostrade per l’Italia SpA (a cui Telepass fa capo) al fine di consentire loro di avvisare gli utenti frodati.
Si pone tuttavia un problema: come contattare gli utenti in un momento in cui c’è una gran diffidenza verso contatti dai toni allramanti spesso usati per queste frodi?
Corsi effettuati
Non categorizzatoCorsi proposti da D3Lab e già tenuti:
Docente: Gianni Amato;
Svolto: da mercoledì 6 Giugno a venerdì 8 Giugno 2012;
Note sullo svolgimento
Docente: Mario Pascucci;
Svolto: da lunedì 4 Febbraio a mercoledì 6 Febbraio 2013;
Note sullo svolgimento
Cybercrime all’attacco di GiocoDigitale
Non categorizzatoIl cyber crime va all’attacco dei giochi digitali con l’intento di “svuotare” il conto dei giocatori.
In data odierna si è individuato una mail fraudolenta mirante a colpire gli utenti di Gioco Digitale. Palesando il blocco dell’account la mail invita a scaricare l’allegato per ripristinare le funzionalità del conto collegato all’account.
La mail veicola l’attacco sia attraverso il classico link ipertestuale, sia attraverso il menzionato allegato. Questo è costituito da un file html che aperto in locale presenta la medesima pagina riproposta seguendo il collegamento ipertestuale.
Sia la pagina locale, che quella remota, mirano esclusivamente a carpire i dati di accesso all’account del giocatore al presumibile fine di movimentare le somme depositate sul “conto gioco” verso conti posseduti dai cyber criminali sui circuiti consentiti da Gioco Digitale:
Le pagine fraudolente sono in hosting presso il provider ceco webzdarma.cz.
Phishing Telepass.it
Non categorizzatoCon l’intento di acquisire fraudolentemente codici di carte di credito il cyber crime rivolge la propria attenzione non solo verso gli istituti bancari e quegli enti che emettono proprie carte di credito, ma anche verso tutti quei servizi che prevedono pagamenti con esse.
In data odierna è stato rilevato in rete un attacco di phishing volto a colpire gli utenti del servizio Telepass.
Il messaggio di posta fraudolento, paventando la possibile sospensione del servizio Telepass, causa il mancato pagamento di una fattura, invita gli utenti a visitare pagine web posizionate nel dominio webtelepass.it
Domain: webtelepass.it Status: ok Created: 2012-06-02 05:16:44 Last Update: 2012-06-02 05:40:25 Expire Date: 2013-06-02
forgiato ad hoc con l’intento di trarre in inganno i visitatori.
Le pagine fraudolente richiedono ai visitatori, oltre ai dati della carta di credito, anche le credenziali di accesso alla mail box.
Malware Analysis con Gianni Amato
MalwareSi è svolto dal 6 all’8 giugno scorsi il primo corso D3Lab di introduzione alla Malware Analysis nel quale Gianni Amato ha spiegato ai partecipanti le caratteristiche e finalità dei malware odierni, descrivendo la struttura organizzativa caratterizza la realizzazione di attacchi veicolati attraverso tale minaccia.
Ai partecipanti, tra i quali personale già impiegato nel settore sicurezza ICT, tecnici ENEL e consulenti forensi, sono state spiegate le metodiche di analisi statica, dinamica ed attraverso strumenti on-line. Le metodiche sono quindi state applicate dai partecipanti attraverso esercizi svolti in prima persona allestendo il laboratorio di analisi sulle propria workstation.
L’esperienza operativa di Gianni Amato, coinvolto in prima persona nella difesa di primarie aziende nazionali, ha permesso di mantenere viva l’attenzione dei partecipanti con frequenti riferimenti alle casistiche odierne ed ai malware più noti e minacciosi del momento.
Un invidiabile rapporto docente/discenti e la comoda e silenziosa aula messa a disposizione dalla DTC Pal hanno permesso l’immersione completa, otto ore al giorni, e soddisfacente dei partecipanti nelle problematiche descritte dal docente.
Phishing: primo quadrimestre 2012
Non categorizzatoLe attività di monitoraggio dei tentativi di phishing svolta nel primo quadrimestre del 2012, durante lo start-up aziendale, hanno consentito di individuare 351 distinti url di attacco volti a colpire i clienti di ventuno diversi istituti bancari/enti.
Questi 351 url individuavano risorse posizionate su 273 diversi domini/indirizzi ip, ma frequentemente hanno visto il coinvolgimento di ulteriori soggetti che non venivano individuati dall’immediata analisi del messaggio di posta elettronica fraudolento. La sopravvivenza delle pagine facenti parte della struttura imbastita dai criminali hanno avuto un tempo di sopravvivenza ampiamente superiore al giorno.
Il monitoraggio costante indica l’interesse dei criminali a colpire gli utenti di Internet prevalentemente durante la settimana lavorativa, con un esigua ricezione di mail di phishing durante il week-end. Con tale presupposto vi sono stati istituti contro i cui clienti i phisher hanno inviato mail fraudolente praticamente tutti i giorni.
Gli attacchi registrati vedono principalmente l’utilizzo di quattro differenti metodiche:
L’attacco portato con form in allegato al messaggio di posta elettronica sta via via prendendo maggiormente piede, consentendo di ovviare alle funzionalità di sicurezza dei moderni browser finalizzate ad allertare l’utente che richiede pagine web segnalate quali malevole.
Rimane per ora residuale l’utilizzo di short-url e di servizi di dns dinamico, sebbene tali medotiche, quando usate, non di rado vengano implementate dai criminali con le precedenti.