Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.2 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28
Today: Yesterday: Total:

February 21, 2006

● paypal.com の偽サイト ttp://www.paypal.com-onlinecustomers-security.info
このドメインcom-onlinecustomers-security.infoはどう見ても犯人取得ですね。

サイトはフレームが切ってあって実際には ttp://spate-pay.info/pai/ が表示されます。ところがどちらも同じアドレス68.142.234.135です。逆引きはpremium6.geo.vip.re2.yahoo.comなのでyahoo.comのビジネスサービスを使っています。

ttp://spate-pay.info/ のトップメージはFirefoxで見ているのに(画像が欠けていますが)インターネットエクスプローラーで表示した「サイトが無い」という偽装されたエラー画面が出ます。(下図)

paypal


ドメインcom-onlinecustomers-security.infoは2月20日、spate-pay.infoは2月7日にそれぞれ取得され、どちらも期限は1年です。

サーバーの応答からは情報は得られません。paypal.comに通報しました。

paypal

ログイン画面です。何を入れてもエラーになります。

paypal

エラー画面です。IDとパスワードだけの詐取のようです。

paypal

フレーム内のURLにつないでみると当然同じ画面です。

● wellsfargo.com の偽サイト ttp://bananacy.com/wellsfargo_logons_sessions/index.html
ClamAVでHTML.Phishing.Pay-14と検知されています。

bananacy.comのアドレスは213.171.218.222でイギリスです。逆引きはありません。

トップページにつなぐとBanana Republicの画面とほぼ同じ内容になりますが画像データー自体を ttp://www.bananarelublic.com/ から表示していて偽装サイトになっています。このページ自体には詐欺の仕掛けは無いようです。

ドメインbananacy.comは2月15日に1年の期限で取得されています。トップページも偽装であるため犯人自身が取得し、レンタルサーバーに加入したものと思われます。

サーバーの応答はApache/1.3.33、PHP/4.4.1です。DNSサービスをしているSTREAMLINEDNS.CO.UKのabuseに通報しました。

wellsfargo

インターネットバンキングの口座情報が詐取されます。IDとパスワードを入れると下の画面が数秒間表示された後本物のサイトに飛ばされます。

wellsfargo

セッションが開始されましたというメッセージです。このあと本物サイトの同じログイン画面になります。
— posted by staff @ 03:15PM | TrackBack(0)