Ricerca personalizzata

giovedì 15 ottobre 2009

Analisi di uno spoofing postale

Dopo aver fatto notizia da alcuni giorni, l'evento che ha visto Poste Italiane sotto attacco, la rete si è riempita d'articoli ipotizzando, e indicando aggressori al sito e ai dati in esso contenuti, come a intimorire eventuali clienti.

Da tempo, anche chi non usufruisce del servizio, si vede recapitare nella propria casella postale, avvisi di aggiornamento dei propri dati, pena la cancellazione dell'accaunt e peggio.

La cosa è alquanto ridicola, primo perché nessun istituto bancario si sognerebbe mai di pretendere l'aggiornamento dei dati, attraverso una e-mail, secondo perché spesso sono in italiano maccheronico e terzo perché proprio non si detiene un conto corrente abbinato al servizio.

Però si fa forza sui numeri dei vari utenti Internet che non sono per nulla informati e vedono la rete come un trenino per bambini, che di danni non ne fa poi molti. Ultimamente tali messaggi anche forti da quanto accaduto di recente, insistono ripetutamente nella speranza che qualche intimorito, si connetta al link del messaggio ed inserisca i dati richiesti.

Per fortuna quasi immediatamente i moderni sistemi di navigazione, segnalano la possibile frode e di solito la Polizia Postale ha già provveduto a bloccare l'indirizzo.

Analizzando le intestazioni del messaggio ci si può fare un'idea di quanto lavori la persona per raccogliere un paio di dati per scopi certamente illeciti.

Received-SPF: none (relay-avs9.poste.it: domain it.net does not designate permitted sender hosts) identity=helo; receiver=relay-avs9.poste.it; client_ip=72.17.202.50; helo=it.net;
Received-SPF: none (relay-avs9.poste.it: domain it.net does not designate permitted sender hosts) identity=mailfrom; receiver=relay-avs9.poste.it; client_ip=72.17.202.50; envelope-from=poste@it.net; helo=it.net;Received: from it.net (72.17.202.50) by relay-avs9.poste.it (8.5.016.6)

Spiegato spicciolo, significa che il messaggio è partito dall'indirizzo 72.17.202.50 (che si trova negli USA e tenta poi l'escalation per farsi passare come inviato da un altro servizio per apparire nel messaggio come proveniente da Poste Italiane.

Il link re invia il tutto all'indirizzo IP 190.145.21.29, situato in Bogotà gestito da Telmex Colombia S.A come ISP. Come a far credere che il malfattore si trovi da quelle parti. Contando forse che è facile l'abbinamento Colombia=delinquente. Ma come abbiamo visto sopra, l'e-mail è pratita dalla Florida.

Ad ogni conto, anche arrivando al sito preciso, probabilmente si incontra una macchina mal configurata, che permette il relay magari dalla Russia o dalla Cina. In tutti i casi, non dall'Italia e sicuramente non da Poste Italiane che ha i propri servizi sul loro server con tanto di IP fisso dichiarato 62.241.4.35.

Resta solo da capire perché Poste Italiane non filtri come SPAM, questo tipo di messaggi, visto che si ricevono nelle loro caselle di posta elettronica.

Nessun commento:

Privacy Policy

This site uses Google AdSense for advertisements. The DoubleClick DART cookie is used by Google in the ads served on publisher websites displaying AdSense for content ads. When users visit an AdSense publisher's website and either view or click on an ad, a cookie may be dropped on that end user's browser. The data gathered from these cookies will be used to help AdSense publishers better serve and manage the ads on their site(s) and across the web. * Google, as a third party vendor, uses cookies to serve ads on this site. * Google's use of the DART cookie enables it to serve ads to you users based on your visit to this site and other sites on the Internet. * Users may opt out of the use of the DART cookie by visiting the Google ad and content network privacy policy. We use third-party advertising companies to serve ads when you visit our website. These companies may use information (not including your name, address, email address, or telephone number) about your visits to this and other websites in order to provide advertisements about goods and services of interest to you.

Questo sito utilizza Google AdSense per la pubblicità. Il DoubleClick DART cookie è utilizzato da Google per gli annunci pubblicati su siti web publisher AdSense per i contenuti, visualizzazzandone gli annunci. Quando un utente visita un sito web publisher AdSense e clicca su un annuncio, un cookie può essere rilasciato a tal fine, nel browser dell'utente. I dati raccolti da questi cookie verranno utilizzati per aiutare i publisher AdSense a servire meglio e a gestire gli annunci sul loro sito(i) in tutto il web. * Google, come parte di terzo fornitore, utilizza i cookie per la pubblicazione di annunci su questo sito. * L'uso del DART cookie consente a Google di pubblicare annunci per gli utenti, e si basa sulla vostra visita a questo sito e su altri siti su Internet. * Gli utenti possono scegliere di utilizzare i DART cookie visitando i contenuti sulla privacy nell'annuncio di Google. Usiamo società di pubblicità per la pubblicazione di annunci di terze parti, quando si visita il nostro sito web. Queste aziende possono utilizzare le informazioni (non compreso il vostro nome, indirizzo, indirizzo e-mail, o numero di telefono) sulle visite a questo e ad altri siti web, al fine di fornire la pubblicità su beni e servizi di vostro interesse.