Nel giro di poche ore McAfee Avert Labs ha ricevuto un esempio
di un worm mass-mailing che si comporta come un attacco smishing : <VBS/Eliles.A.>.
Di seguito le pincipali caratteristiche di questo nuovo tipo di attacco
mobile:
Gli elementi principali e più e interessanti di questa minaccia sono i seguenti:
Descrizione dettagliata della minaccia
Un Mass Worm Mailing
<VBS/Eliles.A.> è un worm VBS standard che omette il caricamento
di un trojan backdoor e apre semplicemente una backdoor sul sistema della vittima.
E’ stato programmato in Visual Basic Script e arriva sui computer sotto forma
di messaggi email con un oggetto in Spagnolo "Curriculum Vitae para posible
vacante" e il seguente corpo testo (sempre in Spagnolo):
Una volta installatosi sul PC della vittima, il worm si copia sul computer
con il nome C.Vitae.zip, e si auto-invia a tutti gli indirizzi email che trova
sul sistema. Inoltre disattiva alcuni programmi antivirus che potrebbero essere
installati sul computer e inserire annotazioni in Windows Registry per far sì
che venga eseguito ad ogni avvio del sistema.
L’elemento Mobile
Infine, il worm cerca di inviare messaggi agli utenti di due
operatori di telefonia mobile in Spagna. Invece di elaborare indirizzi IP casuali
a cui inviare i messaggi, questo worm genera numeri di telefono come quelli
utilizzati per i telefoni cellulari. <Eliles> invia il suo messaggio “smish
“ gratuitamente attraverso i gateway SMS-email degli operatori di telefonia
mobile.
A differenza del precedente episodio di smishing, <Eliles> non utilizza
lo stratagemma dell’errore di fatturazione. Invece, questo worm cerca di essere
d’aiuto offrendo alla vittima un software "antivirus" gratuito per il suo telefono,
presumibilmente dal suo operatore di telefonia mobile. Il messaggio di smishing
colpisce in particolare i telefoni Nokia delle Serie 60. Gli utenti che scaricano
e installano il software dal link contenuto nell’SMS vengono infettati dal malware.
Fortunatamente, il link di download ora non è più attivo.
L’SMS presenta le seguenti caratteristiche:
Mittente: l’indirizzo email dell’utente colpito.
Destinatario: il numero di telefono del destinatario e uno dei seguenti
domini:
@[operatorname].es
@[operatorname].es
Oggetto: "Msj Operador: Proteja su movil"
Messaggio: "Descarguese gratis el Antivirus para Nokias Series 60. (6630,6680,7610,7650,N70,N90),
totalmente gratuito. http://f1.grp.ya<blocked>r8GMzmLAO7taS5yJIVcWx2F_
6NWlo_LBonXVhAfgMBbxzzC4LoS8XSwl_-YO7ZMH01Sw/Antivirus.sis
Dettagli sulla fonte
La maggior parte del codice è in Spagnolo, con pochi commenti
in Tedesco. Tale incongruenza insieme ad alcune variazioni nello stile di codifica
delle varie funzioni interne implica che questo worm composto da fonti diverse
e quindi che è stato creato da un cosiddetto “script kiddie”.
E’ piuttosto raro vedere un attacco di smishing trasformarsi in un semplice
worm mass mailing. Un autore di malware che passa del tempo a ricercare un nuovo
attacco solitamente scrive codice personalizzato piuttosto che riutilizzare
quello di qualcun altro. Nel tempo, l’attacco viene confezionato in routine
standard e alla fine incluso nel toolbox degli script kiddie. Il passaggio da
nuovo attacco a utilizzo da parte di uno script kiddie di solito richiede vari
mesi.
Ora che sono stati coinvolti gli script kiddie, siamo destinati ad assistere
a un aumento nei numeri di tentativi di smishing nei mesi a venire.