Dopo le precendeti segnalazioni il phishing su Poste Italiane non si è fermato, anzi si è fatto ancora più insistente.
Di recente è cambiata l’impaginazione delle e-mail, alcune con un italiano alquanto ostentato, altre invece sono state confezionate veramente bene.
Ecco alcune esempi:
From: “Poste Italiane” <account@poste.it>
Reply-To: “Poste Italiane” <account@poste.it>
To: xxxxxx@xxxxxx.xxx
Subject: Autenticazione di cliente richiesta
Caro Poste Italiane cliente ,
Eseguiamo attualmente la manutenzione regolare delle nostre misure di sicurezza. Il suo conto è stato scelto a caso per questa manutenzione, e lei sarà adesso portato attraverso una serie di pagine di verifica di identità.
[...]
Se facciamo no riceve la verifica di conto appropriata entro 24 ore, poi presumeremo che questo conto è fraudolento e sarà sospeso. Lo scopo di questa verifica è assicurare che il suo conto non è stato fraudolentamente usato e combattere la frode dalla nostra comunità.
From: “Poste Italiane” <staff@poste.it>
Subject: Aggiorna i tuoi dati
To: undisclosed-recipients:;
Caro cliente Poste.it,
Una nuova gamma completa di servizi online è adesso disponibile !
Per poter usufruire dei nuovi servizi online di Poste.it occorre prima diventare UTENTE VERIFICATO.
Accedi a Poste.it » Accedi ai servizi online di Poste.it e diventa UTENTE VERIFICATO »
L’Assistenza Clienti, dopo aver ricevuto la documentazione e averne verificato la completezza e la veridicità, provvederà immediatamente ad attivare il suo ” Nome Utente Verificato “. Verrai informato telefonicamente di tale attivazione.
To: xxxxxx@xxxx.xxx
Subject: Aggiorna i tuoi dati
From: “Poste Italiane” <staff@poste.it>
Caro cliente Poste.it ,
Il Servizio Tecnico di Poste Italia sta eseguendo un aggiornamento programmato del software al fine di migliorare la qualita’ dei servizi bancari. Le chiediamo di avviare la procedura di conferma dei dati del Cliente. A questo scopo, La preghiamo di cliccare sul link che trover alla fine di questo messaggio
Accedi a Poste.it Acc! edi ai servizi online di Poste.it e verifichi il suo account
Il sistema automaticamente, dopo aver ricevuto la documentazione e averne verificato la completezza e la veridicit provveder immediatamente ad riattivare il suo account.
Grazie della collaborazione Poste.it
Reply-To: <staff@poste.it>
From: “Poste Italiane” <staff@poste.it>
Subject: Il tuo conto di PostePay sara chiuso oggi
To: undisclosed-recipients:;
Il vostro conto sara chiuso perche non lo avete utilizzato nel mese passato.
Se volete annullare la chiusura, dovete verificare le vostre informazioni di utente
Accedi a Poste.it » Accedi ai servizi online di Poste.it e verifica i tuoi dati per continuare usare i nostri servizi!
Dopo che hai verificato i dati riceverai un email di conferma tra 24 ore.
To: xxxxxxxxx@xxxxxxx.xxx
Subject: Communicazione!
From: Poste Italiane <support@poste.it>
Reply-To:
Gentile Cliente,
Abbiamo ricevuto una segnalazione di accredito di Euro 129 ricevuta il giorno 24/4/2007 da UFFICIO POSTALE 13.55 BRANDIZZO. L’accredito è stato temporaneamente bloccato a causa delle fascie orarie, potrà ora essere verificato e successivamente accreditato sul suo conto postale:
Accedi a Poste.it » Acceda al servizio accrediti di Poste.it e verifichi le sue transazioni »
Seguono alcuni URL utilizzati per ospitare le pagine di phishing (httx e l’underscore dopo il dominio o l’ip sono stati aggiunti per sicurezza):
- httx://www.larimer.org_/store/red.html
- httx://71-246.lerstenen.t3.se_/.bancoposta/index.htm
- httx://web2.sbinet.com_/bancopostaonline.poste.it/poste/bpol/bancoposta/formslogin.htm
- httx://216.84.195.93_/www.poste.it/online/bancopostaonline.poste.it/formslogin.htm
- httx://pponline.altervista.org_/priv/bpol/cartepr/index.htm
- http://www.aquitania.co.uk_/gallery/albums/300d1/www.poste.it/formslogin.htm
Analizzando le intestazioni delle e-mail si capisce come esse siano state inviate tramite script ospitati su account, presumibilmente compromessi, e tramite worm che sfruttano il terminale dell’ignara vittima per connettersi a server smtp esteri.