Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.4 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30
Today: Yesterday: Total:

April 16, 2006

● paypal.comの偽サイト ttp://0x90.0xa7.0x91.0x1a/.paypal.com/index.php?bWFpIHByb3N0=aWxvciBtYWkgc3VnZXRpIHB1bGEgZnV0dXZhIG1hbWVsZSBpbiBndXRhIGRlIGxhYmFyaSBjZSBzdW50ZXRpIHNpIGRvYm90b2NpIHBpc2VtYX
ClamAVでHTML.Phishing.Pay-106と検知されています。

アドレスは144.167.145.26でアメリカ、逆引きはbayrak.ualr.eduです。クラックされているにはコンピュータサイエンス学科のサーバーですね。

引数によって動作を変えていて、bWFpIHByb3N0のところが一文字でも異なると空白が表示されます。

サーバーの応答はApache/2.0.40 (Red Hat Linux)です。ualr.eduにも通知しました。大学の対処速度はどうなんでしょう。

paypal

何回かやったのですが必ず下のようにエラーになります。

paypal

エラー画面。この時点でIDとパスワードが詐取されています。

追記:
以下のようにyahoo.comのリダイレクタを使ったspamも来ています。こちらはClamAVでHTML.Phishing.Bank-28として検知されています。
ttp://rds.yahoo.com/_ylt=3DA0LaSV66fNtDg.kAUoJXNyoA;_ylu=X3oDMTE2ZHVuZ3E3BGNvbG8DdwRsA1dTMQRwb3MDMwRzZWMDc3IEdnRpZANGNjU1Xzc1/SIG=3D148vsd1jp/EXP=3D1138544186/**http%3a//0x90.0xa7.0x91.0x1a/.PayPal.com/index.php?bWFpIHByb3N0=3DaWxvciBtYWkgc3VnZXRpIHB1bGEgZnV0dXZhIG1hbWVsZSBpbiBndXRhIGRlIGxhYmFyaSBjZSBzdW50ZXRpIHNpIGRvYm90b2NpIHBpc2VtYX

● paypal.comの偽サイト ttp://211.114.63.221/~user/.paysk/login.html
ClamAVでHTML.Phishing.Bank-28と検知されています。

アドレス211.114.63.221は韓国で逆引きはありません。トップページを見ると韓国の女子高ですね。サーバーがクラックされています。

サーバーの応答は通常もと違って下のようになります。
Server: Apache -OOPS Development Organization-
P3P: CP='CAO PSA CONi OTR OUR DEM ONL'
X-Powered-By: PHP/4.3.9AnNyung
P3P : CP="ALL CURa ADMa DEVa TAIa OUR BUS IND PHY ONL UNI PUR FIN COM NAV INT DE
M CNT STA POL HEA PRE LOC OTC"

paypal

でたらめのメールアドレスでログインできます。

paypal

カード番号詐取画面です。画面中央なので実際には上にpaypalのロゴがあります。

● paypal.comの偽サイト ttp://www.paypal-fast.net/
ClamAVでHTML.Phishing.Auction-28と検知されています。

フレームが切ってあり実際にはttp://200.30.174.66:16080/~prueba/.cgi-bin/us/paypal.com/webscr/ が表示されます。

www.paypal-fast.netについては
アドレス:195.224.48.90、国名:イギリス、逆引:redirect.123-reg.co.uk
サーバー応答:Apache/2.0.53 (Fedora)

200.30.174.66については
国名:グアテマラ、逆引:mail.grupogeo.net
サーバー応答:Apache/1.3.33 (Darwin) mod_jk/1.2.6 mod_ssl/2.8.22 OpenSSL/0.9.7b PHP/4.
3.11
ポート80はまともそうなページが見え、逆引きからも考えてクラックされているようです。

paypal

空欄でもログインできます。

paypal

認証しているふりの画面。

paypal

カード番号詐取画面。(上部)

paypal

(中央部)paypal.comに銀行口座は必要でしたっけ?

paypal

(下部)
— posted by staff @ 09:33AM | TrackBack(0)