28 maggio 2009

Il giallo italiano nella libertà di stampa

Ammetto di essere rimasto perplesso nel guardare questa cartina della Freedom House sulla libertà di stampa. La chiazza gialla dell'Italia in mezzo al verde europeo fa una certa impressione...Poi mi sono ricordato del perché non compro più nessun quotidiano ne guardo i telegiornali nazionali, ed ho dovuto ammettere che in fondo tutto torna.

Precisazioni:
  • Freedom House è un ente indipendente con sede a Washington finanziato in buona parte con fondi del governo Usa che si occupa di monitoraggio e promozione delle libertà democratiche.
  • L'italia è stata considerata un paese con stampa "parzialmente libera" dal 2004 al 2006. Nel 2002, 2003, 2007 e 2008 il giudizio è stato di "stampa libera".
  • Tra i magiori Paesi europei, L'Italia è l'unico in cui il giudizio non è risultato satbile su "Stampa Libera".

27 maggio 2009

OpenOmy ha spento i server (ed io non me ne ero accorto)

La notizia in realtà è molto vecchia, risale infatti al 24 marzo scorso quando OpenOmy (servizio di storage online) ha definitivamente spento i propri server come spiegato anche in questo post. Il fatto che io me ne sia accorto a due mesi di distanza non depone certo a mio favore, anche se in effetti una mail di avviso non sarebbe stata una cattiva idea.
Scrivo queste quattro righe non tanto per dare la notizia in se, quanto per avvertire voi che finite in queste desolate lande che alcuni link che si appoggiavano ad OpenOmy non sono più attivi. A questo inconveniente cercherò di porre rimedio prima possibile.

19 maggio 2009

imagestonez.com / Ancora Fake Login per Msn Messenger (Ultimo post)

Grazie ad un segnalazione arrivatami per posta elettronica, ai Fake Login per Msn/Live Messenger a cui ho dedicato gli ultimi post aggiungo anche il dominio img1312.imagestonez.com. I messaggi provenienti dagli account compromessi hanno la solita struttura:
http://img1312.ImageStonez.com/?user=nostro_nick&image=DSC00678.JPG ?!?
... HAHAHA!! :)
Ubicazione dei server e intestazione del dominio sono i medesimi descritti qui. Ho anche deciso di non pubblicare altri post sull'argomento in quanto non mi va l'idea di monopolizzare i contenuti di questo blog sottraendo spazio ad altri temi che vorrei trattare. Eventuali aggiornamenti ulteriori li pubblicherò in coda al post. Invito anzi eventuali visitatori a segnalare nuovi Fake Login o altre forme di attacco su Msn/Live Messenger direttamente nei commenti a questo post.
Tutta la vicenda può essere letta qui.




- Update/01 (19.05.2009 17.20)


Aggiungo due domini segnalatemi da pochi minuti:
SweeetOfferz.com
CooolStufff.com

- Update/02 (22.05.2009 17.20)

Con le stesse modalità descritte qui opera il dominio the-piccy-ticky.com . In questo caso il messaggio ha la seguente forma:
http://the-piccy-ticky.com/?naughty=drughi56 <= CLICK TO SEE WHAT WE WOULD BE DOING :D
Suggerisco anche la lettura de Un paio di cose a cui dovreste pensare....

17 maggio 2009

imagetalez.com - ImageFreakz.com / Nuovi Fake Login per Msn Messenger

All'elenco di siti che propongono Fake Login per Msn/Live Messenger se ne sono aggiunto altri due: imagetalez.com e ImageFreakz.com La struttura della pagina è identica a quella descritta in questo post, anche ubicazione dei server e registrazione dei dominio sono le medesime. I messaggi che arrivano dai contatti compromessi anche in questo caso sembrano suggerire che una nostra foto sia presente in qualche sito. Se il nostro nick fosse "gattonero" avremmo messaggi di questo genere:
http://ImageTalez.com/?user=gattonero&image=DSC00145.JPG ?!?
... HAHAHA!! :P

http://ImageFreakz.com/?user=gattonero&image=DSC00295.JPG ?!?
... HAHAHA!! :P
Complessivamente questa ondata di attacchi alla rete Live Messenger ha finora manifestato tre tipologie di azione. La più diffusa è proprio quella dei Fake Login che serve ad alimentare il sistema, in un caso si è concretizzato un attacco virale, in un altro è stato veicolato un messaggio spam.

16 maggio 2009

crazythingzz - music-box.mobi / Spam in Msn Messenger

Ricapitolando:
Nei post di questi ultimi giorni ho ripetutamente parlato di un massiccio attacco alla rete di Msn/Live messenger che frutta una serie di Fake Login per sottrarre i dati di accesso degli account. Il sistema si propaga facilmente in quanto ogni account compromesso funziona da untore inviando messaggi che riportano al Fake Login ad ogni cambiamento di stato (in particolare quando si passa alla modalità "invisibile"). I domini sicuramente coinvolti in questo attacco sono al momento i seguenti:
  • imagehostz.com
  • imageshowz.com
  • pictureshotz.com
  • sweetstufff.com
  • picsnapz.com
  • PiczFlick.com
Questi sono tutti riferibili alla CSS Management Inc. di Hector Sanchez. Molto probabile è il coinvolgimento di questi altri domini:
  • likethatstuff.com
  • facebook-images.org
  • kencovirtualcafe.co.uk
L'ultima variante:
Una variante ulteriore mi è stata segnala da poche ore. In questo caso il messaggio proveniente da un contatto riporta solo il link al sito crazythingzz.com (anch'esso riconducile alla CSS). La pagina però non ospita il falso form di login ma una applicazione Flash caricata dal sito music-box.mobi che propone un costoso abbonamento per suonerie.
Stando così le cose è probabile che la rete di account compromessi sia stata messa a disposizione di aziende con pochi scrupoli che la utilizzano come variante per i soliti messaggi spam.

15 maggio 2009

PiczFlick.com / Attacco ad MSN messenger sesta parte

Il meccanismo è sempre lo stesso, si riceve da un proprio contatto uno strano messaggio che sembra indicare la presenza di una nostra foto su un sito esterno:
http://PiczFlick.com/?user=nostro_nick&image=DSC00275.JPG ?!?
... HAHAHA!! :P
A cambiare di volta in volta è il dominio di riferimento. Nel caso che segnalo oggi si tratta PiczFlick.com (server allocati nei pressi Nottingham e dominio registrato a nome della solita CSS Management Inc. di Hector Sanchez). Rispetto ai casi precedenti stavolta il nome di dominio scelto vuole richiamare Flickr (noto servizio di hosting di immagini che ovviamente è del tutto estraneo alla vicenda). Per il resto vale quanto scritto in precedenza.

13 maggio 2009

facebook-images.org - kencovirtualcafe.co.uk / attaco ad Msn quinta parte

Nell'ultimo post avevo ipotizzato che ben presto la marea di strani messaggi che ha preso di mira la rete di Msn/Live Messenger avrebbe fatto un salto di qualità. A 24 ore di distanza ho ricevuto le prime segnalazioni che confermano questa ipotesi.

I messaggi incriminati hanno la stessa irridente forma di quelli citati in precedenza. In particolare se il proprio nick fosse gattonero si riceverebbe qualcosa del genere:
foto?? haha :P http://facebook-images.org/showimage.php?=gattonero@live.zz
La prima novità sta nell'uso del dominio facebook-images.org i cui server si trovano nella zona dei grandi laghi negli Stati Uniti. Ovviamente questo sito non ha nulla a che fare con Facebook. Inoltre visitando la pagina parte automaticamente un download dal sito kencovirtualcafe.co.uk i cui server si trovano in Germania nei pressi di Karlsruhe.

Il file che viene scaricato ha una nome composta da una stinga casuale simile a questa:
IMG000785212586624-JPEG.EXE
Si tratta quindi di un eseguibile che tuttavia sfruttando il solito trucco della doppia estensione potrebbe apparire come una semplice immagine, di cui per altro ha anche la relativa l'icona. Si tratta sicuramente di un virus che tuttavia sfugge alla maggior parte degli antivirus. Dei 40 programmi di sicurezza utilizzati da VirusTotal solo due lo riconoscono come file infetto (ragione in più per convingersi che il miglior antivirus è nella la propria testa).

Su questo malware l'unico prodotto che sembra offrire un riconoscimento efficace è Windows Live Care che lo classifica come VirTool:Win32/CeeInject.gen!U e ne descrive le caratteristiche in questa pagina.

Puntate precedenti: prima, seconda, terza, quarta.

12 maggio 2009

picsnapz.com / attaco ad Msn quarta parte

Come avevo pronosticato è in corso un rapido ricambio dei domini collegati a DateMyIM. A quelli elencati qui, qui e qui ne aggiungo un altro. Si tratta picsnapz.com che riproduce il solito form di iscrizione chiedendo i dati di login del proprio account Msn. Come era logico attendersi anche questo dominio risulta registrato a nome della CSS Management Inc.

La rapaidità con cui stanno variando i domini di riferimeto fa pesnare ad un attacco su ampia scala che potrebbe evidenziare le proprie finalità nei prossimi giorni/settimane. Una possibile ipotesi è che il tutto sia finalizzato alla raccolta di indirizzi mail che saranno poi bombardati da messaggi spam. Un secondo scenario potrebbe essere legato al tentativo di realizzare una bootnet. In questo caso account e indirizzi di posta potrebbero essere usati per veicolare virus di varia natura.

11 maggio 2009

sweetstufff.com, altro sito trappola per Msn/Live Messenger (Secondo Aggiornamento)

Quando ho scritto il primo post su DateMyIM ovviamente non pensavo di doverne derivare una saga. Comunque ritorno ancora sull'argomento per aggiungere ai domini a rischio anche sweetstufff.com. Come nei casi precedenti il server che ospita il sito è situato in Gran Bretagna vicino Leeds e anche in questo caso il dominio è registrato a nome della CSS Management Inc. di Hector Sanchez.

Per il resto rimando alla puntate precedenti:

10 maggio 2009

pictureshotz e likethatstuff: Msn ancora a rischio (Supplemento)

Ritorno a parlare di DateMyIm per via di alcune variazioni occorse nelle ultime ore. Anzitutto i domini imagehostz.com e imageshowz.com al momento non risultano più raggiungibili. Anche i record dei database WhoIs restituiscono un messagio di errore. In compenso ha fatto la sua comparsa un nuovo sito, pictureshotz.com, che riprofuce esattamente quanto avevo desritto nel post precedente.
Anche in questo caso l'IP è localizzato in Gran Bretagna nei pressi di Leeds, mentre il dominio è registrato a nome della CSS Management Inc. di un certo Hector Sanchez. Per chi fosse interessato riporto qui il WhoIs completo.
A seguito di queste variazioni, è emerso anche un aspetto che accennavo nel posto precedente, il fatto cioè che la modalità di azione seguesse quella di Check Messenger il cui indirizzo compare ora sporadicamente al posto del nickname dell'utente.
Ho ragione di ritenere che anche il sito likethatstuff.com sia parte dello stesso circuito data la sua sporadica comparsa tra i messaggi automatici. A conferma di ciò depone il fatto che anche questo dominio sia intestato alla CSS Management e i suoi server siano localizzati esattamente nello stesso luogo di quelli usati da pictureshotz.com.

La mia impressione è che assisteremo ad altri rapidi cambi di domini nei prossimi giorni

08 maggio 2009

imagehostz - imageshowz (DateMyIM): Nuova trappola per utenti MSN/Live Messenger

Una persona che conosco da lungo tempo e che ha una frenetica attività su Msn/Live Messenger mi ha segnalato la recente comparsa di alcuni strani messaggi che arrivano da alcuni suoi contatti. Questi messaggi appaiono in genere nel momento in cui il contatto in questione si scollega dalla rete, hanno un tono irridente e sembrano suggerire che una nostra immagine sia stata inserita su di un sito esterno. Se ad esempio il nostro nickname fosse gattonero il messaggio che riceveremmo avrebbe una forma simile a questa:
http://gattonero.ImageHostz.com/?image=DSC00155.JPG ?!?
... HAHAHA!! :P
Al posto di imagehostz.com a volte compare il sito gemello imageshowz.com, in questo caso la forma del messaggio è leggermente diversa:
http://ImageShowz.com/?user=gattonero&image=DSC00287.JPG ?!?
... HAHAHA!! :P
Se vistiamo il sito in realtà non troviamo nessuna nostra immagine ma solo il form di Login che potete vedere nell'immagine a lato. E proprio qui sta l'anomalia maggiore, per proseguire infatti occorre fornire al sito imagehostz.com i dati del nostro account MSN (cosa assolutamente da non prendere in considerazione). Ho quindi deciso di procedere con un account creato appositamente per l'occasione ed una volta inseriti i dati mi sono ritrovato una specie di social network alla Badoo in cui mi venivano richiesti ulteriori dati per completare l'iscrizione accompagnati da una cinquantina di immagini di altri presunti utenti molti dei quali giovanissimi.
Non so dire quanto credibili siano i profili mostrati, ma è certo che un sito che ha un simile comportamento va evitato categoricamente.

Ad onor del vero debbo dire che i Terms of Use che appaiono sulla pagina iniziaziale (e che riporto anche qui) sono abbastanza espliciti. Spiegano infatti che effettuando il login si autorizzano i gestori del sito a promuovere la loro attività tramite il nostro account e che l'accesso equivale ad una sorta di prenotazione per iscriversi ad un nuovo social network denominato DateMyIM e riservato agli utenti di MSN messenger. Viene anche precisato che l'unico modo per cancellarsi dal servizio è quello di resettare la propria password MSN (incredibile, ma c'è scritto proprio così...).

Stranamente (o forse no) nel mio caso la procedura di iscrizione si è conclusa con un messaggio di errore, non prima però di aver richiesto un ulteriore indirizzo email (al solito generato per l'occasione su KasMail).

Tutta la vicenda mi ha ricordato un caso simile di cui avevo scritto tempo fa. Allora siti come Check Messenger chiedevano i dati di login promettendo di mostrare l'elenco di chi bloccava il nostro account (informazione di cui francamente non vedo l'utilità).
Il consiglio banale è quello di diffidare categoricamente di questi servizi e non segnalarli ad altri. Se si è commesso l'errore di fornire i propri dati di login occorre modificare al più presto la propria password di accesso sul sito di Windows Live.

A titolo di cronaca aggiungo che i due siti sono pressoché sconosciuti su Google e non hanno segnalazioni su SiteAdvisor. Un interrogazione WhoIs permette di sapere soltanto che gli indirizzi IP sono fisicamente collocati in Gran Bretagna.

Ulteriori aggiornamenti in questo post.

04 maggio 2009

AdBlock Plus - NoScript: Guerra tra estensioni

Firefox deve parte del suo successo al meccanismo delle estensioni che permette di moltiplicare le funzioni del browser. La maggior parte di questi componenti aggiuntivi viene però sviluppato in piena autonomia da programmatori esterni al progetto Mozilla. Questa che di per se è una formula vincente può in alcune circostanze rivelarsi un'arma a doppio taglio proprio come è accaduto in questi giorni tra duce celebri estensioni, AdBlock Plus (filtro pubblicitario) e NoScript (controllo desgli script nelle pagine).

La questione nasce con il rilascio di NoScript 1.9.2.3 con cui viene introdotta una nuova funzione denominata "NoScript development support filterset". Anche dal nome non si direbbe, questo elemento interviene a modificare alcune funzioni di AdBlock Plus in modo che i filtri pubblicitari di quest'ultimo non siano efficaci sui siti che fanno capo allo sviluppatore di NoScript (noscript.net, flashgot.net, informaction.com hackademix.net). Le ragioni di questa scelta vengono spiegate in questa FAQ e in questo post dell'autore di NoScript Giorgio Maone.
Riassumendo era accaduto che uno dei filtri utilizzabili per AdBlockPLus, EasyList, includesse tra i domini bloccati non solo quelli che fanno da supporto alla pubblicità sui siti citati sopra ma anche altri essenziali per le funzionalità dei siti stessi.
Questi fatti hanno portato alla nascita di una parziale incompatibilità tra le due estensioni.


Il primo maggio Wladimir Palant (principale sviluppatori di AdBlock Plus) ha a sua volta spiegato altri aspetti delle questione in questo post. Palant contestava in particolare due elementi, da un lato il fatto che una estensione si prendesse la libertà di modificare il funzionamento di un altra senza l'autorizzazione dell'utente e dall'altro il fatto che, a suo dire, NoScript si stesse muovendo verso la zona grigia dell'adware.

La vicenda ha poi subito una serie di evoluzioni. Anzitutto la EasyList è stata corretta riabilitando alcuni domini, inoltre con la versione 1.9.2.5 di NoScript l'abilitazione della filterset richiede l'autorizzazione dell'utente. Con la recentissima versione 1.9.2.6 rilasciata subito dopo questa caratterista è stata definitivamente rimossa.

Consiglio la lettura dei vari post citati a chiunque voglia farsi una idea più precisa dell'accaduto. Da parte mia come utilizzatore di entrambe le estensioni debbo dire che questo genere di cose non mi trabquilliza di certo.

03 maggio 2009

Il cimitero degli elefanti: Geocities

A cavallo tra la fine degli anni '90 ed il nuovo secolo per qualche tempo anch'io confesso di aver avuto un paio di paginette ospitate su Geocities. E forse proprio per questo che provo una certa malinconia nel leggere l'annuncio di Yahoo! della chiusura del servizio entro l'anno. Geocities era in realtà morto da tempo, ma imbattersi nelle sue pagine non aggiornate da anni era un po' come fare un viaggio nel tempo in una internet piena di GIF animate, colori sgargianti e MIDI di sottofondo. Un altra epoca, un altro mondo. Per i curiosi l'immagine a fianco è, secondo Wikipedia, il primo logo di Geocities.

02 maggio 2009

Windows update agent 5.8.02469: Errore nelle procedure di installazione

L'installazione di alcune versioni recenti di software Microsoft, tra cui Windows Live Messenger 8.5 e 9, a volte non può essere completata per l'assenza nel sistema operativo di una versione aggiornata di Windows Update. In questi casi l'installazione si conclude in maniera anomala con l'invito a installare Windows Update Agent 5.8.02469 (Agente di Windows Update 5.8.02469 nella grossolana traduzione italiana).
La risoluzione di questo problema è spiegata nell'articolo KB946928 del sito Microsoft. La soluzione suggerita è quella di aggiornare il sistema tramite Windows Update. In alternativa è possibile scaricare manualmente i relativi pacchetti:
- Versione per Windows Xp/Vista a 32 bit
- Versione per Windows Xp/Vista a 64 bit
- Versione per Windows Xp/Vista su cpu Itanium
Dopo l'installazione di Windows Update Agent è preferibile riavviare il sistema e solo successivamente provare ad installare il software che generava il messaggio d'errore.