A casa »información y Retiro Home » Information and Removal

Gumblar Invade la Mejor compra

Gumblar Invades Best Buy

El 2 de julio de 2009 Ningún Comentario 2 July 2009 No Comment

Mejor

Antes hoy, Tendencia el Director de cuenta Técnico Micro Fioravante Souza en Brasil manchó URL (potencialmente dañino) que desvía a usuarios del sitio de esfera de Mejor compra.Earlier today, Trend Micro Technical Account Manager Fioravante Souza in Brazil spotted a (potentially harmful) URL that redirects users from the Best Buy domain site.

¿Los usuarios que visitan www.bestbuy.com, como resulta, son desviados al URL, hxxp://pics.bubbled.cn/gallery/hardcore/? 23c4f60c1b9f604d6ffb21cba599301f. Se encuentra que la página puesta en peligro en la esfera es la página de aterrizaje donde los invitados pueden elegir la lengua para ser usada ya que ellos hojean dentro del sitio. El gerente de Investigación de amenaza Ivan Macalintal adelante identifica esto un geo-IP el control pasa antes de la demostración de dicha página de aterrizaje. Users who visit www.bestbuy.com, as it turns out, are redirected to the URL, hxxp:// pics.bubbled.cn/gallery/hardcore/?23c4f60c1b9f604d6ffb21cba599301f. The compromised page in the domain is found to be the landing page where visitors can choose the language to be used as they browse within the site. Threat Research Manager Ivan Macalintal further identifies that a GEO-IP check happens prior to displaying the said landing page.

“¡Si (la) solicitación que IP es de la región de América Latina (LAR), usuarios es desviada al 'eligen la ' página inglesa o española — y luego bingo!” Macalintal dice.“If (the) requesting IP is from the Latin America Region (LAR), users are redirected to the ‘choose English or Spanish’ page—and then bingo!” Macalintal says.

Abajo es un screenshot de la página de aterrizaje y su código fuente:Below is a screenshot of the landing page and its source code:

BestBuy
La figura 1: La “opción de lengua” aterrizaje de página con el sitio de esfera de Mejor compra. Se encuentra que esta página sólo muestra si la solicitación IPwww.bestbuy.com es de LAR. Figure 1: The “language option” landing page in the Best Buy domain site. This page is found to display only if the requesting IPwww.bestbuy.com is from LAR.

BestBuy
La figura 2: El código fuente de la página de aterrizaje. Esto muestra un juego confuso del código encontrado en el fondo de la escritura, una señal clara del ofuscamiento de código. Bajo un ofuscamiento de 3 capas, un iframe desvía al usuario a un sitio Luckysploit-cargado. El equipo de proeza de web Luckysploit y el ofuscamiento visto recuerdan esto encontrado en Gumblar. Figure 2: The source code of the landing page. It shows a garbled set of code found at the bottom of the script, a clear sign of code obfuscation. Beneath a 3-layer obfuscation, an iframe redirects the user to a Luckysploit-laden site. The Luckysploit web exploit kit and the obfuscation seen is reminiscent of that found in Gumblar.

China
La figura 3: el WHOIS screenshot del sitio.CN declarando que ha sido creado sólo último el 4 de junio de 2009. Figure 3: WHOIS screenshot of the .CN site stating that it has been created just last June 4, 2009.

Mismos viejos criminalesSame old criminals

URL
La figura 4: la investigación adicional muestra que el primer sitio.CN realmente está localizado en Alemania y es usado por atacantes en Ucrania. Baste para decir, Russkranians son los culpables otra vez. Figure 4: Further investigation shows that the first .CN site is actually located in Germany and is used by attackers in Ukraine. Suffice to say, the Russkranians are the culprits once again.

La Mejor compra ha sido informada de dichos cambios de dirección URL y resuelve el asunto desde esta escritura. Best Buy has been informed of the said URL redirections and is resolving the matter as of this writing.

Más información para seguir.More information to follow.

Punta de sombrero al Investigador de Amenaza Avanzado Paul Ferguson para proporcionar más información.Hat tip to Advanced Threat Researcher Paul Ferguson for providing more information.

Correo de: TrendLabs | Blog de Malware - por Tendencia MicroPost from: TrendLabs | Malware Blog - by Trend Micro

Gumblar Invade la Mejor compraGumblar Invades Best Buy

¡Deje su respuesta!

Leave your response!

Usted debe ser entrado al sistema para fijar un comentario.You must be logged in to post a comment.