Para casa »informação e Remoção Home » Information and Removal

Gumblar Invade a Melhor compra

Gumblar Invades Best Buy

2 de julho de 2009 Nenhum Comentário 2 July 2009 No Comment

Melhor

Antes hoje, Tendência o Gerente de Conta Técnico Micro Fioravante Souza no Brasil notou um (potencialmente perigoso) URL que redireciona usuários do sítio de domínio de Melhor compra.Earlier today, Trend Micro Technical Account Manager Fioravante Souza in Brazil spotted a (potentially harmful) URL that redirects users from the Best Buy domain site.

Os usuários que visitam www.bestbuy.com, como resulta, são redirecionados ao URL, hxxp://pics.bubbled.cn/gallery/hardcore/? 23c4f60c1b9f604d6ffb21cba599301f. Encontra-se que a página comprometida no domínio é a página de aterrissagem onde os visitantes podem escolher a língua a ser usada como eles pesquisam dentro do sítio. O Gerente de Pesquisa de ameaça Ivan Macalintal além disso identifica isto um geo-IP o cheque acontece antes da exposição de acima citada página de aterrissagem. Users who visit www.bestbuy.com, as it turns out, are redirected to the URL, hxxp:// pics.bubbled.cn/gallery/hardcore/?23c4f60c1b9f604d6ffb21cba599301f. The compromised page in the domain is found to be the landing page where visitors can choose the language to be used as they browse within the site. Threat Research Manager Ivan Macalintal further identifies that a GEO-IP check happens prior to displaying the said landing page.

“Se (a) solicitação que IP é da região de América Latina (LAR), usuários for redirecionada ao 'escolhem a ' página inglesa ou espanhola — e logo jogo de bingo!” Macalintal diz.“If (the) requesting IP is from the Latin America Region (LAR), users are redirected to the ‘choose English or Spanish’ page—and then bingo!” Macalintal says.

Abaixo é um screenshot da página de aterrissagem e o seu texto fonte:Below is a screenshot of the landing page and its source code:

BestBuy
A figura 1: A “opção de língua” aterrissagem de página no sítio de domínio de Melhor compra. Encontra-se que esta página expõe só se a solicitação IPwww.bestbuy.com for de LAR. Figure 1: The “language option” landing page in the Best Buy domain site. This page is found to display only if the requesting IPwww.bestbuy.com is from LAR.

BestBuy
A figura 2: O texto fonte da página de aterrissagem. Ele mostra um jogo deturpado do código encontrado no fundo da escrita, um sinal claro da ofuscação de código. Abaixo de uma ofuscação de 3 camadas, um iframe redireciona o usuário a um sítio Luckysploit-carregado. O conjunto de bravura de web Luckysploit e a ofuscação vista lembram-se disto encontrado em Gumblar. Figure 2: The source code of the landing page. It shows a garbled set of code found at the bottom of the script, a clear sign of code obfuscation. Beneath a 3-layer obfuscation, an iframe redirects the user to a Luckysploit-laden site. The Luckysploit web exploit kit and the obfuscation seen is reminiscent of that found in Gumblar.

A China
A figura 3: o WHOIS screenshot do sítio.CN afirmando que foi criado somente último 4 de junho de 2009. Figure 3: WHOIS screenshot of the .CN site stating that it has been created just last June 4, 2009.

Os mesmos velhos criminososSame old criminals

URL
A figura 4: a nova investigação mostra que o primeiro sítio.CN é de fato localizado na Alemanha e é usado por atacantes na Ucrânia. Seja suficiente para dizer, os Russkranians são os culpados mais uma vez. Figure 4: Further investigation shows that the first .CN site is actually located in Germany and is used by attackers in Ukraine. Suffice to say, the Russkranians are the culprits once again.

A Melhor compra foi informada sobre acima citados redirecionamentos URL e está resolvendo a matéria desde esta escrita. Best Buy has been informed of the said URL redirections and is resolving the matter as of this writing.

Mais informação para seguir.More information to follow.

Ponta de chapéu ao Pesquisador de Ameaça Promovido Paul Ferguson para fornecer mais informação.Hat tip to Advanced Threat Researcher Paul Ferguson for providing more information.

Correio de: TrendLabs | Malware Blog - por Tendência MicroPost from: TrendLabs | Malware Blog - by Trend Micro

Gumblar Invade a Melhor compraGumblar Invades Best Buy

Deixe a sua resposta!

Leave your response!

Você deve ser logado para pôr um comentário no correio.You must be logged in to post a comment.