martedì 10 luglio 2012

! 16 CONSIGLI PER ESECUZIONE DI UN SUCCESSO SCAM PHISHING!


Truffe di phishing sono sempre più difficile da tirare fuori in questi giorni. Tutti coloro client di posta elettronica maledetto e le difese del browser sono sempre in modo di phishermen laboriosi e delle donne che svolgono le loro attività quotidiane. Ma - caro phisherpeople - non siete anche voi facendo nessun favore quando si tratta di lavorazione una parvenza di decenza e di onestà nelle comunicazioni, infatti propongo che ti manca un numero significativo di opportunità da trascurare alcuni principi fondamentali.
Quindi, mi permetta di condividere una certa comprensione, se si vuole, in una manciata di tecniche chiave si potrebbe impiegare per introdurre un po 'di professionalità nel vostro mestiere. Non sono grandi cose, ma lo fanno alzare il livello un po 'la misura di quanto folle è necessario essere a scendere per una di queste cose, in primo luogo.

1. Prendi il diritto ³ encodà ng

Vedete, truffe di successo sono sulla creazione di una cadenza di credibilità e quando non è possibile anche ottenere la codifica del messaggio giusto, non è una buona occhiata:
Codifica errata
Sì, sì, lo so Obama ottiene il suo encoding sbagliato troppo, ma cerchiamo di alzare l'asticella un po 'e dare l'esempio, ok?

2. Punti esclamativi - perderli!

Lo so, lo so, è tutto sulla creazione di urgenza, nella speranza della povera vittima ignara si affaccerà la stupidità dei suoi contenuti e-mail, ma ti fa venire attraverso come, beh, un po 'disperato:
Punti esclamativi
Abbassare i toni un po ', voglio dire si desidera che la vittima in realtà come voi in modo non andiamo troppo forte, ok?

3. Non gridare

Una truffa di successo richiede amorevole governare e solo andando a destra là fuori e gridare la vittima è probabilmente di scendere con il piede sbagliato:
Maiuscole
Coltiva la relazione, cari scammer, sii gentile con la tua vittima e non "spaventare il coniglio" con forti rumori improvvisi.

4. Conosci il tuo cliente

Questo è l'ungherese. Io sono australiano (quello con i canguri non, le montagne). E 'difficile a qualcuno truffa quando non capiscono la lingua:
Turco
Guarda, io so che è difficile quando si è palesemente spamming del mondo per restringere su alcuni gruppi etnici, ma prendere in considerazione il ROI, i messaggi costano soldi in modo da provare e perfezionare il targeting un po '.

5. Evitare gli allegati

So quanto forte è la tentazione è quella di attaccare solo il tuo payload dannoso per l'e-mail, dopo tutto, cosa c'è di meglio quindi ottenere che il trojan direttamente in casella di posta di qualcuno:
Attaccamento
Il problema, ovviamente, è che i client di posta elettronica bastardo e creatori di antivirus sono sempre cattura su questi trucchi e c'è una buona probabilità non sarà possibile ottenere un piede nella porta. Cercate di ospitare i vostri articoli male da qualche parte e attirare la vittima nella vostra tana.

6. Branding - usarlo

So che è tutto "lato sinistro del cervello" roba, ma un po 'di smalto sul branding è importante, soprattutto quando si sta cercando di strappare la gente al largo, mentre mascherato da una grande impresa:
No di branding
Procuratevi subito su Google images, fare una rapida ricerca per "Logo di Windows Live Hotmail" e solo strappare uno di quei cuccioli fuori il sito e rilasciarlo nella email.Professionalità Semplice, i miei amici.

7. Aziende reali utilizzano punti

So che è difficile quando molti una truffatrice ha difficoltà a scrivere il proprio nome proprio, ma la produzione di una e-mail che a prima vista sembra che sia caduto il gatto e il cane sulla tastiera insieme mette davvero dietro la palla-8:
Non ci sono punti
Cercare l'occasione nella tua lacuna, forse la testa su oltre a alcune lezioni di inglese a scuola notte o anche fare un corso online (in genere è possibile pagare per questi con carte di credito rubate). Trattare come un po 'di auto-sviluppo esercizio.

8. Tu non andrà lontano se siete grammatica è sbagliata

Ecco un suggerimento facile, aziende reali utilizzano utensili con controllo grammaticale.Hanno anche assumere persone che hanno superato la scuola primaria e può consigliare correttamente la fornitura adeguata di consulenza:
Grammatica Bad
Ecco quello che fate; prendere la versione pirata di Microsoft Word, scrivi il tuo spiel lì dentro, clicca su "F7" quindi correggere i tuoi errori di grammatica inane e Badaboom - credibilità immediata!

9. Essere coerente con la lingua e la codifica

Come abbiamo visto in precedenza, la codifica può essere difficile, ma se siete truffe in lingua inglese, è probabile che non dovrebbe essere la codifica in cirillico:
Cirillico codifica
Naturalmente, parte del problema è che quando si fornisce la codifica di default del client di posta elettronica utilizzato per costruire la truffa, si fornisce un puntatore po 'di dove la truffa probabile origine. Fino ad ora, nessuno aveva motivo di sospettare orientale di eseguire attività illecite online. Mai.

10. Nessuno in realtà usa i font che i grandi

So cosa stai pensando - cerchiamo di stare fuori dalla folla, facciamo un impatto reale e sentito il nostro messaggio. Hey, che è grande per un invito a 5 anni olds festa di compleanno ma ricordatevi che stiamo puntando per adulti a livello di credibilità qui:
Caratteri grandi
Si può andare un po 'più grande sulla voce che il corpo, ma mi piacerebbe tenere da qualche parte nel regno di circa il 150% della dimensione in punti. C'è probabilmente una regola di progettazione o qualcosa di questo, ma forse solo iniziare con la regola del "se sembra stupido, non lo fare".

11. La formattazione di base email va un lungo cammino

Vedere che cosa è andato male qui? Te ne sei andata, ma ho le tue informazioni di intestazione tutto mescolato con il vostro corpo, allora sembra che la posta ha un contenuto HTML, ma è stato impostato per rendere il proprio testo:
Testo in chiaro con corpo in HTML
Sempre in formato HTML, come - sempre . Senza questo non hai branding, no immagini e credibilità. So che è solo un slipup po ', ma questo è tutto quello che serve - inviare una e-mail prima sessione di prove, se necessario. Ricordate, le botnet sono beni preziosi e si vuole veramente per massimizzare il valore del lavoro che stanno facendo.

12. Procedere con cautela attorno al tema spesso pungente di religione

Oh boy, uno spinoso, vorrei cercare di mettere questa delicatezza, la religione può essere polarizzante:
Nostro Signore Gesù Cristo
Lo so, lo so, un truffatore divina può essere percepita come più legittimo (lui è giù con Il Signore - egli deve ! essere ok), ma devi stare molto attenti a non scegliere il male dio (non c'è che il pubblico di mira ancora una volta) perché effettivamente sconvolto il destinatario.

13. Le interruzioni di linea
sono per
nuovi paragrafi

Ho capito - le interruzioni di linea sono bestie complicate - ma questo è un inutile passo falso da parte vostra:
Interruzione di riga Bad
Provate a fare questo, quando si arriva alla fine di un paragrafo, premere Invio. Non essere troppo ansioso, aspettare il vostro tempo e aspettare il momento giusto.

14. Non dare il proprio gioco con domini ingannevoli

Quello che dovete ricordare con queste truffe è che è necessario per mantenere la facciata di credibilità tutto il percorso attraverso:
Nome di dominio Bad
È partito bene qui - l'indirizzo del mittente è arte pura - ma vedere come il link al sito di phishing dà al gioco via da essere totalmente estraneo al presunto mittente? Per lo meno, cercare di includere il nome dell'organizzazione che stai masquerading come nella URL (sottodomini rendere questo facile) o, meglio ancora, registrare un simile nome di dominio per loro. Se vuoi essere davvero difficile, mettere uno di quei personaggi funky turchi in là che assomiglia a una lettera dell'alfabeto latino, ma è davvero come una maiuscola "I" con un punto su di esso o qualcosa del genere. Fino qui per pensare.

15. Scopri alcuni principi fondamentali su chi è chi nel mondo online

Conosci il tuo obiettivo. Beh, almeno so chi tu pensi che stai cercando di impersonare, al fine di realizzare il vostro piano astuto:
Microsoft Facebook
Ora, questo può ancora farti pochi bocconi - in realtà ci sono persone là fuori che non hanno un account Facebook (vivono in capanne di fango e non hanno l'elettricità, ma sto divagando) - ma si sta andando a fare una mucchio di altre persone si lasciò sfuggire un grande "WTF" su questo. Scegli il tuo cavallo e sostenerla, forse fare una truffa, come Microsoft poi un altro, come Facebook?

16. Prego, ti prego, ti scongiuro, non prego

Ti fa sembrare disperato e come ci si sia a conoscenza e governare le persone online, suonando disperata è molto spesso un bivio (o almeno così mi è stato detto):
Begging
Meglio solo un "Ehi, come stai? Non ho sentito da voi per un po ', tutto a posto? ". Gioca smoooooth.

Parole di chiusura

Penso che abbiamo imparato alcune lezioni importanti qui oggi e la cosa bella è che nessuno di loro è davvero difficile per chiunque con un po 'di intelligenza (voi, cari scammer, può anche essere in grado di raccogliere alcuni di loro verso l'alto). La maggior parte di questa si riduce a semplicemente prendendo un po 'di orgoglio per il vostro mestiere - ricorda, grifting è un'arte affinata nel corso dei millenni e voi, nel vostro ruolo nefasto, sono responsabili per aver portato questo patrimonio nel 21 ° secolo.

mercoledì 27 giugno 2012

Mi piacerebbe condividere la mia password LinkedIn con voi - ecco perché


No davvero, questa è la mia password di LinkedIn:
y> 8Q ^ <6mqKEA4hac
Beh, era la mia password LinkedIn fino all'inizio di oggi, quando divenne chiaro che LinkedIn aveva sofferto quello che potrebbe essere descritto solo come una violazione della sicurezza enorme . La divulgazione di 6 milioni di password utilizzate in uno dei luoghi più importanti del mondo di social networking è a dir poco stupefacente.
Ma ciò che è anche sorprendente è che questo esercizio dimostra ancora una volta che noi, come utenti, continuano a scegliere password scandalosamente stupide. Come faccio a sapere questo? Date un'occhiata a leakedin.org e provare qualcosa di ovvio:
Controllo della password "password123"
Ed eccolo qui:
La password è stata craccata
Ora provate la vecchia password LinkedIn che, naturalmente, hai già cambiato. Non preoccupatevi, gli hash del sito nel browser invia l'hash al server in modo che corrisponda contro la violazione LinkedIn. Ancora non ci si fida? E 'perché sei preoccupato per gli altri posti che hai usato la password? E qui sta il problema.

Password di resistenza di base

Ai fini di questo post, non importa in particolare come le password LinkedIn sono stati ottenuti, ciò che importa è che fossero. Alcuni ricercatori di sicurezza hanno verificato la presenza di proprie password in discarica e questi sono ora accessibili a chiunque voglia andare a prendere una copia .
Questo è ciò che tende ad accadere quando i siti vengono violati: improvvisamente tutti i conti sono là fuori per uno e tutti da vedere e c'è una lunga coda di persone in fila in attesa di vedere cosa la vostra scelta password. Probabile che hai usato qualche altra parte prima e indovinate che cosa significa? Yep, all'improvviso si avvia tweeting su bacche di Acai .
LinkedIn non sono stati del tutto negligenti con il loro modo memorizzato password, la maggior parte negligente! Quello che hanno fatto è usare una pratica di crittografia che rende estremamente facile da esporre deboli password. Qual è una password debole? Si tratta di una password che non aderisce a questi tre principi:
  1. Unicità: Non ho usato nessun altro prima. Mai.
  2. Casualità: Non aderire a un modello e utilizza una combinazione di lettere maiuscole e minuscole, numeri e simboli.
  3. Lunghezza: Ha come numero possibile di caratteri, certamente almeno una dozzina.
Quando la password non segue queste tre pratiche fondamentali diventa vulnerabile a "forza bruta" o, in altre parole, un hacker che ha stiva di un database delle password ha una maggiore possibilità di esporre le password memorizzate anche crittograficamente.
Come? Bene in termini di unicità, la password potrebbe essere trovato in un dizionario di password. Ad esempio, non vorrebbe utilizzare la password "corretta fiocco batteria a cavallo", in quanto questo è ormai ben noto. Allo stesso modo molti altri combinazione di password - a prescindere di casualità e di lunghezza - appaiono in questi dizionari e può essere facilmente abbinato a pareggiare una versione crittografica memorizzata come nel caso di LinkedIn. Sostituzioni di caratteri come "p @ ssw0rd" (o varianti simili) sono anche le voci del dizionario popolari.
Casualità e lunghezza venire giù tutto alla probabilità, la più probabile la tua password è quello di rientrare in una gamma molto limitata, tanto più probabile è quello di essere rotto.Cosa gamma stiamo parlando? Sulla base di analisi precedente , da sei a otto caratteri e del tutto maiuscolo o minuscolo copre un vasto spettro di password. La velocità con cui le password possono essere "rotto" è eccezionalmente veloce a causa della loro prevedibilità di caduta all'interno di una gamma limitata.

Come ricordare memorizzare le password

Se si riesce a ricordare il (nuovo) password LinkedIn, hai scelto male. Uno che o si sta facendo le altre password sbagliate, perché semplicemente non si può ricordare unici, casuali, password lunghe. Si potrebbe ottenere due su tre - forse casualità e lunghezza - ma non puoi farlo per tutti gli account quindi ci va la vostra unicità.
Modelli di memoria irregolare non funzionano - l'unica password sicura è quella che non riesce a ricordare . Ho sentito ogni modello di memoria sotto il sole e sono sempre complessi, verbose o impraticabili.
Il che ci porta direttamente al password manager. Prendi uno. E 'facile alzarsi e correre con il mio preferito, 1Password e sento parlare bene di LastPass e KeePass troppo.

Allora perché sto condividendo la mia (vecchia) password LinkedIn?

Perché posso. Dato che la password è stata generata in modo casuale e utilizzata assolutamente in nessun altro luogo. Una volta modificato, che la vecchia password contiene il valore zero. Anywhere. Se non si può dire la stessa cosa tua (vecchio) password LinkedIn allora significa che ora hai un problema devi andare via e correggere.
Avere un gestore di password e utilizzare in modo corretto è un'esperienza liberatoria. Si fa la differenza tra una violazione come LinkedIn essere nient'altro che un piccolo inconveniente rispetto a un episodio potenzialmente grave con la possibilità reale di furto di identità e altre conseguenze spiacevoli.
Al momento della scrittura, la violazione LinkedIn è composto di "soli" 6,5 milioni di password (che hanno 150 milioni di utenti registrati), e ancora, non ci sono stati nomi utente o indirizzi di posta elettronica rilasciato pubblicamente. Le probabilità sono, tuttavia, che questi saranno presto seguire e le persone che non sono stati che applicano tale trio unico / random / lungo otterrà un corso accelerato di selezione per cui la password è importante.

mercoledì 16 maggio 2012

Browser codifica URL e la richiesta di convalida sito la magia nera


Permettetemi di porre una domanda: Qual è la differenza tra questi due URL:
  1. http:// [mydomain] /? foo = <script>
  2. http:// [mydomain] /? foo = <script>
Niente, giusto? Facciamo spina in due diversi browser e vedere cosa pensano:
SNAGHTML8f52385
Internet Explorer che causa un errore del server
Ok, ora è solo diventando strano e questo mi porta al tema del giorno: Recentemente un sostenitore amichevole ASafaWeb mi ha contattato e ha detto Naturalmente la "Ehi, come mai ASafaWeb non è corretta identificazione che il mio sito sta gettando errori personalizzati?" prima cosa che ho fatto è stato quello di eseguire una scansione sul sito, utilizzando il mio preferito Google-source browser:
Tutto segnalazione ASafaWeb è ok
Ho poi un doppio controllato manualmente nel browser e si mise a raccontare la sostenitore suddetta amichevole che si era sbagliato. Come probabilmente è ormai evidente dalla schermata del browser prende in precedenza, questa era una mossa sbagliata.
Facciamo scavare un po 'più in profondità le richieste HTTP entrambi i browser di cui sopra stanno generando Fiddler e vedere cosa ha da dire. La mia aspettativa era che l'intestazione dell'agente utente è stato la causa del diverso comportamento, ma si scopre che non era il caso:
Fiddler mostrando codifica URL Chrome
Vedi questo? Chrome sfugge personaggi URL illegali, mentre IE passa allegramente attraverso il server indisturbati. Si tratta di Chrome 17 e IE9 - è del tutto possibile che altre versioni presentano comportamenti diversi.
Così la prima metà di questa storia è interessante nella misura in cui i diversi browser possono fare richieste diverse esattamente con lo stesso URL nella barra degli indirizzi. La seconda metà della storia è che la richiesta di convalida può o non può sparare quando la stringa di query viene codificato. Per esempio, ecco un altro sito caricato in Chrome:
Richiesta di convalida sparare su un altro sito in Chrome
In questo caso, la convalida delle richieste sta sparando contro la codificato tag <script> e la restituzione di un HTTP 500. Se guardiamo indietro un po 'prima di tale traccia Fiddler, il sito in questione stava rientrando 404 - letteralmente trattati il tag codificato come un percorso per il quale non riusciva a trovare alcun contenuto. Perché accade questo?Accidenti bella domanda, mi piacerebbe conoscere la risposta! La mia ipotesi migliore è che questo non è un comportamento ASP.NET e invece c'è un web application firewall (WAF), seduta di fronte al server e inviare la richiesta via come un 404. Perché dovrebbe farlo con valori non codificati da non codificati è al di là di me.
In termini di ASafaWeb, faccio un uso estensivo della classe Uri che per impostazione predefinita, codifica i caratteri illegali nel indirizzo. Come sappiamo, per qualche sconosciutomotivo questo non può causare richiesta di convalida al fuoco che a sua volta non può invocare gli errori personalizzati, che a sua volta non può illustrare che sono stati configurati in modo errato. Come risultato, l'URI deve essere costruito senza fuggire il che significa che con il Uri (String, Boolean) in cui il costruttore è un parametro booleano "dontEscape":
var uri = nuova Uri ( "http:// [mydomain] / foo = <script>?" , true );
Purtroppo, questo costruttore è obsoleto. Allo stesso modo, purtroppo, non sembra essere una bella alternativa a breve di non utilizzare la classe Uri e poi movimentazione manuale URL sotto forma di stringhe il che significa che ogni sorta di altro dolore. Così ho usato comunque e ASafaWeb ora riporta correttamente lo stato del sito in questione come segue:
ASafaWeb identificare correttamente la configurazione di errore personalizzato
Molto strano e alla fine un po ', ma hacky gesso che come un altro edge-caso che ASafaWeb possono ora gestire correttamente.

martedì 15 maggio 2012

Intervista con l'uomo dietro Comantra, il "freddo truffatori virus chiamata"


Se vivete in un paese occidentale e hanno un telefono fisso con un numero di telefono, è probabile che siete stati "chiamati a freddo" da qualcuno dall'altra parte del mondo con una introduzione che va qualcosa come questo:
"Ciao, io sono dalla divisione Microsoft supporto tecnico e ti sto chiamando perché abbiamo rilevato alcuni problemi con il computer. Questo è molto importante - ho bisogno di andare e accendere il computer subito ... "
Non importa se avete un computer, in realtà non importa se hai mai toccato un computer , perché queste chiamate sono totalmente casuali. Non vi è alcun supporto implicito che monitorare attivamente il computer da una postazione centrale, queste chiamate non sono altro che una truffa destinato a prede sulla paura di persone ignare che possono essere convinto che ci sono veri problemi con il loro PC in modo che possano essere separati dal loro denaro duramente guadagnato per "supporto" non hanno bisogno.
Ero stato sul lato di ricezione di questa truffa me un certo numero di volte così ho iniziato a registrare molti degli eventi e la pubblicazione su YouTube e questo blog. Decine di migliaia di punti di vista e centinaia di commenti dopo, la sua chiara questa truffa è dilagante e molte persone sono infatti essere punti da essa.
Così ho deciso di contattare l'uomo dietro la società che più frequentemente presenta in questi scam chiama: Comantra. Quell'uomo è Rajesh Bajaj :
Rajesh Bajaj
Mi sono imbattuto in Rajesh dopo aver fatto alcune ricerche di base su Comantra e un rapido Google conferma che è davvero l'uomo con cui parlare. Come si è visto, Rajesh ha la sua propria counterview Comantra di come funziona ed era disposto a rispondere ad alcune domande e-mail che ho promesso di riprodurre nella loro interezza.

L'intervista

1. Qual è il tuo ruolo in Comantra?
Sono il direttore
2. Comantra si descrive come un "servizio di supporto tecnico". Come fa di solito Comantra acquisire nuovi clienti?
Si prega di controllare il link qui sotto non sono, non accettando alcuna registrazione fresco.


3. Ci sono state segnalazioni di Comantra "cold calling" I clienti di prospettiva in paesi come l'Australia e il Regno Unito. Comantra ha mai fatto telefonate indesiderate ai clienti prospettiva?
Sì, telemarketing e televendite è stato anche parte del nostro team di vendita tuttavia team di vendita è stato supponiamo di attenersi a uno script di qualità come il suo stato di salute come chiamata pc
4. C'è chi sostiene che gli operatori che pretendono di essere da Comantra hanno telefonato gli individui e li consigliò che il loro PC è stato infettato da virus. C'è qualche verità in questa o è un caso di Comantra essere una "vittima di un assalto reputazione organizzata" come hai suggerito sul tuo blog?
Sì, hai ragione siamo stati vittima di violenza reputazione organizzata. Siamo stati a seguito di una molto forte e una sceneggiatura di qualità come la sua salute come PC Check chiamano però abbiamo ricevuto reclami numero su di esso, anche se dobbiamo fermare la registrazione abbiamo ancora i messaggi che ha ricevuto la chiamata da comantra. Il nostro team di ricerca ha anche scoperto che ci sono alcune aziende che stanno facendo chiamate a freddo senza nemmeno avere un sito web e con la domanda dei clienti, diverso sito vengono presentate le aziende che essi non hanno nessuna relazione con. Hanno anche loro pagare con Western Union.
5. Uno dei servizi offerti Comantra è la rilevazione e la rimozione di malware e spyware. Come è il software dannoso di solito identificato da Comantra e si può fare questo a distanza per gli individui che non sono ancora clienti?
Rimozione di malware o spyware è un lavoro di uno strumento l'esperienza unica richiesta è che abbiamo scelto lo strumento corretto per il problema indicato.
Sì, non si intrattengono i clienti registrati e mostriamo loro la nostra abilità tecnica del team e anche se a loro piace il servizio e felice con il risultato che pagano di conseguenza ci piace per un incidente o un abbonamento annuale.
6. Disporre di personale Comantra mai stato addestrato per fare riferimento alle avvertenze nel Visualizzatore eventi di Windows sotto forma di file nocivi che indicano un'infezione sul PC?
no
7. Comantra ha mai venduto warrantees Windows e in caso affermativo, che cosa significa questa comprenderà?
No, si limita a coprire una parte software che è Windows, la piattaforma sulla quale le piste più importanti del computer potrebbe dire come AMC in cui non coprire una parte hardware.
8. Siete a conoscenza di tutte le altre organizzazioni le chiamate fredde e sostenendo di aver individuato i virus da remoto sui PC degli individui?
Non ci sono commenti
9. Nel settembre dello scorso anno, è stato segnalato che Microsoft Comantra espulso dal suo programma di Partner Gold. Può dirci un po 'più su questa situazione?
Questo è stato davvero deludente per noi ci sono voluti molto per noi per arrivare a questo abbiamo anche discusso la questione con Microsoft per ripristinare di nuovo il nostro stato, ma ci siamo incontrati è stato il fallimento in esso.
Il motivo fiera è stata una reputazione negativa per la nostra azienda che avrebbe favorito la Microsoft a prendere questa decisione
10. C'è qualcos'altro che vuoi aggiungere circa Comantra in relazione alle pretese di esso essere coinvolti in un programma di truffe?
Con il completo risultato negativo sulla nostra azienda siamo stati costretti a interrompere la registrazione e abbiamo chiuso il nostro team di vendita e solo operando con il nostro ufficio tecnico per servire i nostri clienti registrati. Tuttavia ci stiamo costruendo una strategia di marketing molto forte e collaudato per ottenere il nuovo cliente. abbiamo un piano per iniziare una nuova registrazione di nuovo nel prossimo futuro, che non include solo le chiamate inbound telesales saranno intrattenuti.

Chiusura commenti

Lasciatemi elencare alcuni fatti osservabili pochi. In primo luogo, il sito web Comantra si trova a comantra.net e un WHOIS sul nome a dominio Rajesh conferma l'impegno di:
WHOIS per comantra.net
Il sito elenca il numero di telefono 0872001644 australiana:
Contattare il numero di telefono australiano sul sito Comantra
Come ho avuto più coinvolto in questo tipo di monitoraggio truffa, un certo numero di persone mi hanno contattato e mi ha fornito questo numero e il nome Comantra, entrambi dei quali erano stati lasciati dai chiamanti con loro che sostengono di aver rilevato attività dannose da remoto sul proprio PC. Una ricerca su Google di questo numero restituisce numerosi risultati circa l'essere chiamato dal freddo Comantra e il Visualizzatore eventi viene utilizzato come mezzo di convincere la gente della presenza di virus. C'è anche un numero UK - 01916451644 - e un numero di Stati Uniti - 8882266073 - entrambi i quali producono risultati simili.
Questo è anche il numero di telefono ho chiamato nel mio video sulle truffe ai truffatori .Durante questo (certamente lungo) video, ci sono numerosi punti in cui è confermata l'identità dell'organizzazione come Comantra, anche quando mi prese per il loro sito per registrare poi effettuare il pagamento:
La registrazione sul sito web Comantra durante una chiamata precedente
Il Windows 7 immagine che ho usato nel video era un installazione pulita con tutti gli ultimi service pack, patch e che eseguono Microsoft Security Essentials. E 'stato al 100% da file dannosi o qualsiasi altra cosa che causerebbe un comportamento negativo dalla macchina.
Durante il video e dopo essere indirizzato al Visualizzatore eventi, mi è stato detto "Questo è gli errori e le avvertenze che sono nel computer, questi sono i file molto dannosi nel computer" seguito da "Questa è la ragione del computer sta avendo molti problemi ". Quando ho chiesto sugli errori mi è stato detto "Questi sono i file danneggiati" e poi "Questo non funzionano correttamente nel computer" e "La parte software del computer è sempre corrotto giorno per giorno".
Quando si parla di garanzia di Windows, mi è stato detto "Tu hai due tipi di garanzia sul computer, uno è il software e un altro è l'hardware", poi "Il software è per 4 anni e l'hardware è per 5 anni" e "Come la garanzia software è scaduto dal computer è per questo che si è verificato problemi". Quando ho chiesto se potevo pagare la garanzia direttamente a Microsoft, mi è stato detto "No, perché siamo i fornitori di servizi del sistema operativo Windows" e "Ci prendiamo cura tutti gli utenti del sistema operativo Windows in tutto il mondo".
Le discussioni di cui sopra sono stati indiscutibilmente tenuto con il personale Comantra.
Ho fatto un impegno di Rajesh di riferire in merito alla sua intervista in modo del tutto obiettivo così ho intenzione di firmare il post come questo: Giudicate voi - utilizzare i commenti qui sotto per esprimere la vostra opinione e trarre le vostre conclusioni. E 'effettivamente attivo Comantra una truffa o è possibile, come sostiene Rajesh, che sono un astro nascente vittima di violenza reputazione organizzata?

martedì 8 maggio 2012

"Www Type." - "Ok, wwwdot"; l'ostilità dei truffatori dei call center


Questo non è il mio primo rodeo, questo non è il primo che ho visto questo cane e spettacolo pony. Ho scritto di truffatori chiamata virus centro in ottobre insieme con la mia registrazione dal titolo Anatomia di una truffa centro di virus chiamata . Ho seguito un paio di mesi fa con i truffatori truffe - cattura il call-center truffatori virus in flagrante , che sullo schermo ha registrato l'intero processo fino al punto in cui hanno tentato di commoditise la truffa, o in altre parole, ottenere denaro contante da me .
Immaginate la mia gioia quando mi hanno richiamato ieri sera! Uso il termine "essi" molto colloquialmente, ma è sempre la stessa truffa correre contro lo stesso run-sheet, ma sembra che ci siano un certo numero di aziende dietro a questo marchio speciale di male. Questa volta si trattava di un gruppo chiamato "E-Protection", e non ci vuole molto per stabilire chequesti ragazzi hanno un po 'di un record .
Questa volta ho deciso di vedere come effettivamente avrebbero potuto sostenere il Windows 8 macchina virtuale Anteprima Consumer avevo in esecuzione. Il totale incompetenza della particolare il primo operatore ho parlato è piuttosto sorprendente, non solo tecnicamente ma il fatto che molto poco di quello che stavo dicendo è stato effettivamente assorbito. Con il tempo ho avuto con il ragazzo secondo a circa il segno di 29 minuti ho pensato che potrebbe essere il momento di infliggere del dolore che sono stati spenderanno per le loro vittime di nuovo su di loro. Enjoy :)
Ma c'è anche un lato serio per questo, tornare indietro e guardare i commenti (in particolare nel secondo video che ho linkato) e vedrete un certo numero di persone che vengono truffati. C'è molto poco le autorità dei paesi come l'Australia possa fare in quanto questi ragazzi sono basate offshore (ho provato - e ottenuto nulla). Purtroppo gli altri giocatori nella truffa anche avere poco interesse a fare nulla per impedirlo. Ho contattato via LogMeIn destra Twitter dopo l'evento e tutto quello che avevano da dire era questo :
SNAGHTMLa2c762d
Mi dispiace, ma non è solo abbastanza buono. Perlomeno, si potrebbe mettere un chiaro avvertimento sulla pagina i truffatori ti indirizzano. Questi ragazzi hanno bisogno di iniziare a mostrare un po 'di responsabilità sociale.
Come potete vedere, in particolare dal primo operatore nell'ultimo video, i truffatori semplicemente non me ne frega niente, non ascoltare, solo che attraversa la sceneggiatura e quando è chiaro che non può fornire loro qualsiasi valore, faranno solo riagganciare (anche questo mi è successo la settimana scorsa, solo un po 'troppo presto per estrarre un episodio significativo).
Come ho detto alla fine di questo video, si prega di educare la vostra meno tecnico famiglia e gli amici su questo, ci sono un mucchio di video simili là fuori da altre persone - è dilagante e funziona, ovviamente, perché è stato in esecuzione abbastanza a lungo.

lunedì 23 aprile 2012

5 interessanti tendenze della sicurezza di Verizon del 2012 violazione dei dati del report


Poche settimane fa ci fu un grande documento rilasciato da Verizon (sì, la grande telco americana) dal titolo Verizon 2012 Data Breach Investigations report . Questo fine settimana alla Conferenza AppSec OWASP Asia Pacifica , mi sono seduto su un talk da Mark Goudie da Verizon che ha contribuito a mettere l'intera relazione in prospettiva. Ora, questa è una relazione molto interessante, perché invece di parlare di vulnerabilità (cioè potenziali rischi), stanno in realtà guardando exploit, questo è fatti duri, la gente!
Questa relazione si basa su 855 incidenti nel 2011 (non essere confuso con l'anno nel titolo!) E perché Verizon lo fa ogni anno, c'è un sacco di dati su come le tendenze stanno cambiando. E 'anche 80 pagine di fatti concreti che possono essere un bel po' per digerire.Ma ci sono alcuni veramente interessanti nuggets in là per coloro che prendono un po 'di interesse per la sicurezza. Lasciatemi cherry-pick alcuni dei buoni.

1. Le violazioni sono (quasi) non è più provenienti dall'interno dell'organizzazione

Non molto tempo fa che la credenza comune (e c'erano un sacco di numeri appoggiano questo up), era che una porzione significativa di violazioni derivava dall'interno dell'organizzazione. Dipendenti scontenti, i ammutinati opportunisti, quelli off di pascoli più verdi afferrare una manciata di dati sulla loro via d'uscita - qualunque cosa - ma è ormai una storia molto diversa:
Chi c'è dietro violazioni dei dati? 
Il 98% derivava da agenti esterni (+6%)Nessuna grande sorpresa qui; estranei stanno ancora dominando la scena del furto di dati aziendali. Criminalità organizzata sono stati all'altezza delle loro malefatte tipiche ed erano dietro la maggior parte delle violazioni nel 2011. Gruppi di attivisti hanno creato il loro giusta quota di miseria e caos anche l'anno scorso, e hanno rubato più dati di qualsiasi altro gruppo. Il loro ingresso sul palco anche servito a cambiare il paesaggio un po 'per quanto riguarda le motivazioni che stanno dietro violazioni. Mentre il buon vecchio avidità e avarizia sono ancora i motori primi, dissenso ideologico e schadenfreude ha un ruolo più importante in tutto il carico di lavoro. Come ci si potrebbe aspettare con un aumento attaccanti esterni, la percentuale di incidenti insider rifiutato ancora una volta quest'anno ad un relativamente scarso 4%.
4% dipendenti coinvolti interni (-13%)
<1% commesso da partner commerciali (<>)
58% di tutti i furti di dati legato a gruppi di attivisti
Tornando al commento precedente che gli attacchi in precedenza spesso provenienti dall'interno, dare un'occhiata a come i dati è cambiato nel tempo:
Minaccia gli agenti nel tempo per cento delle violazioni:
Minaccia gli agenti nel tempo per cento delle violazioni
O, per dirla in altro modo, violazioni originarie internamente sono ormai solo il 12% di quello che erano qualche anno fa e violazioni da parte dei partner sono vicino inesistente. I cattivi sono ora veramente bene e all'esterno dell'organizzazione - ma sono ancora ottenere il poll
Oh - e nel caso ti stai chiedendo perché il 98% più il 4% più l'1% ammonta a più del 100%, alcune violazioni abbracciano entrambi i giocatori esterni ed interni. Per esempio, qualcuno esterno socialmente qualcuno ingegneri interna a divulgare le proprie credenziali. Ha senso adesso!

2. Hacktivisti stanno diventando seriamente cattive notizie

Questo non dovrebbe essere una sorpresa, ma il numero di cui sopra è ancora allarmante, il 58% dei furti di dati era legata alle persone che pretendono di svolgere le loro attività illegali sulla base di una qualche forma di credenza attivista. Francamente, quando si guarda demografica di coloro che vengono colti in flagrante (spesso adolescenti o primi anni '20), ho il sospetto che, mentre queste persone sono facilmente si allegando a gruppi hacktiviste come anonimo e LulzSec, è di più guadagnando un po 'di notorietà e avendo qualche lulz di quello che è sulla lotta per una causa.
Dalla relazione:
Il cambiamento più significativo che abbiamo visto nel 2011 è stato l'aumento di "hacktivism" contro le organizzazioni più grandi in tutto il mondo.
Indipendentemente dalle motivazioni di hacker attivisti, resta il fatto che ci sia un'ondata di persone là fuori la fila per prendere un colpo a quasi ogni sito web che possono mettere le mani su. Non hanno bisogno l'incentivo finanziario di criminali veri o gli obiettivi politici e militari degli Stati nazionali, hanno solo bisogno di un bersaglio facile. Francamente, per proprietari di siti web, questo il targeting indiscriminata dovrebbe essere piuttosto preoccupante.

3. La maggior parte delle violazioni sono legate al furto delle credenziali semplice

Ecco un interessante, come pensi che la maggior parte degli hack sono in corso in questi giorni? Alcuni funky SQLI? Subdolo exploit 0-day? Non proprio:
Azione tipi di minacce per numero di violazioni
Varietà
Categoria
Violazioni
L'uso di credenziali di accesso rubate
Hacking
30%
Backdoor (consente l'accesso remoto / controllo)
Malware
18%
Sfruttamento delle backdoor o di comando e canale di controllo
Hacking
17%
Manomissione
Fisico
17%
Keylogger / Form-grabber / Spyware (acquisire i dati da attività degli utenti)
Malware
13%
Pretexting (classico social engineering)
Sociale
12%
La forza bruta e gli attacchi del dizionario
Hacking
8%
SQL injection
Hacking
8%
Phishing (o qualsiasi tipo di ishing *)
Sociale
8%
Comando e controllo (ascolta ed esegue i comandi)
Malware
8%
L'utilizzo di credenziali rubate è, relativamente parlando, fuori dal grafico. Quasi un terzo delle violazioni coinvolto il furto di credenziali (tra gli altri vettori - un altro di questi fa-non-add-up-to-100 scenari%), che è abbastanza sorprendente. Dico questo perché le credenziali, ovviamente, una volta che si ottengono, il termine "hack" si può essere molto ingenuo davvero.
Naturalmente il problema più grande che si pone è: "Come sono queste le credenziali rubate?" La relazione allude a keylogger e spyware che sono da biasimare in modo nuovo, queste violazioni sono spesso il risultato di una serie di incidenti si aprono varie porte che conducono fino ai dati di eventuali violazione.

4. Tu sei così più probabilità di essere socialmente ingegnerizzato da parlare con qualcuno che via e-mail

Il social engineering è ciò che accade via e-mail, giusto? Intendo dire che c'è una credenza comune che la moderna ingegneria sociale è qualcosa che ha le sue radici prevalentemente on-line - o forse era solo la mia convinzione. I numeri, tuttavia, dipingono una storia molto diversa:
Vettori sociali per cento delle violazioni all'interno di Social
Vettori sociali per cento delle violazioni all'interno di Social
Ciò che mi sembra sorprendente, con questi numeri è che i vettori di telefono e di persona sia in realtà coinvolgono parlando e verbalmente impegnarsi con la vittima. Il velo di anonimato fornito via e-mail e siti di networking sociale non c'è, l'attaccante deve rispondere sul posto con credibilità ed effettivamente convincere la loro vittima di divulgare informazioni o svolgere attività che non avrebbero (o almeno non dovrebbe ) normalmente non .
D'altra parte, nessuno si aspetta l'inquisizione spagnola , far sentire la voce - o anche un volto - ad un attaccante dà loro un enorme gambe-up nel corso di un e-mail di phishing casuale quando si tratta di stabilire effettivamente una certa credibilità. Di recente ho lettoSpirito Kevin Mitnick nei fili e se si considera con quanta facilità è riuscito a conquistare la fiducia e sfruttare la natura buona condotta le sue vittime contro il loro giudizio migliore, le cifre di cui sopra, forse non sembrano poi così sorprendente.

5. Violazioni richiede solo pochi minuti ma sono scoperti dopo mesi - e poi prendono molto tempo per risolvere

Quanta fatica ci si effettivamente prendere di violare un bersaglio vulnerabile? A quanto pare si può misurare in minuti:
Timespan di eventi per cento delle violazioni
Timespan di eventi per cento delle violazioni
La maggior parte significativa dei risultati che rientrano nella categoria "Minutes" suggeriscono che la maggior parte delle violazioni registrate da Verizon sono cose molto semplici. Stiamo parlando di 85% di loro prendendo minuti o anche meno (presumo "Seconds" implicherebbe una qualche forma di automazione).
Ma l'altro fatto straordinario: ecco quanto tempo ci vuole per scoprire in realtà il compromesso dopo il fatto: "Mesi" è molto sanguinosa tempo! Così qualcuno si è rotto dentro, rubati i dati e per il momento te ne accorgi, sono andati looooong.
L'ultima riga è anche preoccupante perché si dice che più della metà del tempo che ci vuolealmeno qualche settimana per tappare completamente il buco e tornare al business as usual.Pensate l'impatto sul business di questo - stiamo prendendo un importante risultato negativo in molti di questi casi.
Sai cosa più interessante è stat? E 'quello che non è nel grafico sopra, ma sarebbe semplicemente intitolato "Gli attacchi che sono stati mai scoperti ". Ora, naturalmente, per sua stessa natura non abbiamo mai andremo a vedere questo tracciato, ma il fatto stesso che il più delle volte non prende mese per scoprire una violazione, ci sono indubbiamente un numero significativo che vanno da scoprire. Forever. In effetti, la relazione fa un accenno a questo:
Noi ipotizziamo che i reati di insider molti non vengono denunciati perché l'organizzazione non è a conoscenza di loro, o perché decidono per motivi politici da gestire internamente.
Ti fa meraviglia che è stato nei vostri sistemi, senza mai neanche accorgersi, non è vero?

Altri bocconcini interessanti

Sulla conformità PCI:
Dobbiamo ancora sentire il mantra comune "Come avrei potuto, sono stati violati? I'm-compliant!" Non possiamo sottolineare abbastanza che mentre la conformità aiuta sicuramente la sicurezza dell'unità, il rispetto della sicurezza non è uguale.
Qualcuno davvero pensa che sia compatibile con PCI da solo significa che sei "unhackable"?!Ho il sospetto che i grandi appelli adesivo di conformità a coloro che forse non hanno un grande apprezzamento dei punti più fini di sicurezza del software e sono questi stessi individui che sono citati in precedenza. Proprio sayin '.
Sulla varietà di attacchi di hacking:
Come ogni anno, una manciata di tecniche dominano le classifiche.Generalmente, la hit parade può essere suddivisa in gli attacchi di autenticazione, e attacchi tecnici che ignorano o rompere l'autenticazione del tutto.
Ora questo copre tutto da sfruttare default (yes - di default!) Credenziali o indovinare, l'utilizzo delle credenziali rubate e brute sistemi di autenticazione forzatura. E 'interessante accostare questo con la OWASP Top 10 , senza l'iniezione, non XSS (la "Top 2"), piuttosto il suo terzo sulla lista - "Errore di autenticazione e gestione delle sessioni".
Relativa agli attacchi contro organizzazioni di grandi dimensioni:
Quindi, per quanto riguarda le organizzazioni più grandi? Sicuramente sono molto più difficili da infiltrare, giusto? Purtroppo, i nostri dati sembrano suggerire il contrario, ma non sembra che i criminali informatici devono lavorare molto più duramente di compromettere le organizzazioni più grandi di quanto non facciano per quelli più piccoli.
Francamente, penso che le ipotesi circa le organizzazioni più grandi che sono obiettivi di attacchi più duri è una follia. Sappiamo da studi precedenti che la stragrande maggioranza delle violazioni si verificano a livello di software e il mio punto di vista - che alcune controversie maggio - è che gli sviluppatori sono gli sviluppatori sono gli sviluppatori. Mi spiego: questi ragazzi (di cui mi considero uno), sono quelle che introducono i vulns e, mentre alcune organizzazioni investire di più nella loro istruzione di sicurezza di altri, non vedo alcuna prova che le organizzazioni più grandi prendono la competenza sicurezza dei loro sviluppatori più seriamente di organizzazioni più piccole. Le cifre sembrano sostenere questo.
Il social engineering:
Lo "strato di carbonio" del patrimonio informativo (l'utente) è notoriamente suscettibile di tattiche sociali come l'inganno, la manipolazione e intimidazioni, minacce e gli agenti più esperti sanno come usare questo a loro vantaggio.
Mi piace questo perché non ho mai sentito parlare di utenti cui si fa riferimento come "strato di carbonio" prima. Nizza :)