Gumblar Invade a Melhor compra

Antes hoje, Tendência o Gerente de Conta Técnico Micro Fioravante Souza no Brasil notou um (potencialmente perigoso) URL que redireciona usuários do sítio de domínio de Melhor compra.
Os usuários que visitam www.bestbuy.com, como resulta, são redirecionados ao URL, hxxp://pics.bubbled.cn/gallery/hardcore/? 23c4f60c1b9f604d6ffb21cba599301f. Encontra-se que a página comprometida no domínio é a página de aterrissagem onde os visitantes podem escolher a língua a ser usada como eles pesquisam dentro do sítio. O Gerente de Pesquisa de ameaça Ivan Macalintal além disso identifica isto um geo-IP o cheque acontece antes da exposição de acima citada página de aterrissagem.
“Se (a) solicitação que IP é da região de América Latina (LAR), usuários for redirecionada ao 'escolhem a ' página inglesa ou espanhola — e logo jogo de bingo!” Macalintal diz.
Abaixo é um screenshot da página de aterrissagem e o seu texto fonte:

A figura 1: A “opção de língua” aterrissagem de página no sítio de domínio de Melhor compra. Encontra-se que esta página expõe só se a solicitação IPwww.bestbuy.com for de LAR.

A figura 2: O texto fonte da página de aterrissagem. Ele mostra um jogo deturpado do código encontrado no fundo da escrita, um sinal claro da ofuscação de código. Abaixo de uma ofuscação de 3 camadas, um iframe redireciona o usuário a um sítio Luckysploit-carregado. O conjunto de bravura de web Luckysploit e a ofuscação vista lembram-se disto encontrado em Gumblar.

A figura 3: o WHOIS screenshot do sítio.CN afirmando que foi criado somente último 4 de junho de 2009.
Os mesmos velhos criminosos

A figura 4: a nova investigação mostra que o primeiro sítio.CN é de fato localizado na Alemanha e é usado por atacantes na Ucrânia. Seja suficiente para dizer, os Russkranians são os culpados mais uma vez.
A Melhor compra foi informada sobre acima citados redirecionamentos URL e está resolvendo a matéria desde esta escrita.
Mais informação para seguir.
Ponta de chapéu ao Pesquisador de Ameaça Promovido Paul Ferguson para fornecer mais informação.
Correio de: TrendLabs | Malware Blog - por Tendência Micro















Deixe a sua resposta!
Você deve ser logado para pôr um comentário no correio.