Alerty 2015-10-15 – Poczta Polska, ISFB

dodał 15 października 2015 o 22:51 w kategorii Alert, Złośniki  z tagami:
Alerty 2015-10-15 – Poczta Polska, ISFB

Dzisiaj dotarły do nas dwie próbki złośliwego oprogramowania i co ciekawe obie – choć znacząco różne – mają w temacie „zamówienie”. Jedna próbka to ciąg dalszy podszywania się pod Pocztę Polską, druga prawdopodobnie nawiązuje do wcześniejszych akcji z ISFB.

314881 Twoje zamówienie nie zostalo dostarczone‏

Treść wiadomości

Treść wiadomości

Temat: 314881 Twoje zamówienie nie zostalo dostarczone
Data: Thu, 15 Oct 2015 17:45:25 +0200
Nadawca: 96256 Poczta Polska <[email protected]>

Dzień dobry

Kurier nie mógł dostarczyć przesyłkę w dniu 8 pazdziernik 2015, z
przyczyny, że nikogo nie było w domu. Kliknij na link w celu otrzymania
informacji dotycza cej twojej paczki w naszym serwisie. Musisz
wydrukować informacje dotycza ce przesyłki i zgłosić się do najbliższego
biura firmy.

*Dane dotyczące twojej przesyłki*

Z powazaniem,
Poczta Polska.

Link prowadzi do adresu

http://yasminqureshi.com/wp-content/plugins/easy-fancybox/system.php?id=56684751011091

który przekierowuje do

http://5.63.154.238/poczta_o/index2.php [aktualizacja - już wyłączone]
http://194.58.119.232/poczta/index2.php [nadal działa]
http://193.124.201.172/poczta/index2.php [nadal działa]

Tam z kolei uzupełnienie CAPTCHA pomaga w pobraniu pliku

https://www.dropbox.com/s/kcm2ouvqz8td0dc/pdf_informacja_o_dzialki_37bea850bd69d7d751a7520e338c7f00.exe?dl=1 [aktualizacja - już usunięte]
https://www.dropbox.com/s/b7h6et7bzj3i9e5/pdf_informacja_o_dzialki_37bea850bd69d7d751a7520e338c7f00.zip?dl=1 [nowy link]
https://www.dropbox.com/s/2st1ajnz41xhv24/pdf_informacja_o_dzialki_37bea850bd69d7d751a7520e338c7f00.zip?dl=1 [nowy link]

Plik wykonywalny:

  • pdf_informacja_o_dzialki_37bea850bd69d7d751a7520e338c7f00.exe
  • MD5: 9f1f9645b7b37a28ef57c174e03f9599
  • Virus Total
  • Malwr.com
  • Hybrid Analysis
  • pierwsza obserwacja: 2015-10-15 20:37
  • C&C: ecestioneng.com
  • docelowy pobierany plik to ransomware

Atak wygląda na ciąg dalszy działań Grupy Pocztowej.

Prosze podpisac obie strony zamowienia i odeslac

 
From:[email protected]
Date: 10/15/2015 12:16 PM
Subject: Prosze podpisac obie strony zamowienia i odeslac
Witam ,
Jak w temacie.
Proszę podpisać obie strony zamówienia i odesłać
Pozdrawiam
Sławek
Plik wykonywalny:
  • 151015_01_02.PDF.zip /Faktura_PRO_Forma_wg_zam._nr___15.zip
  • 151015_01_02.PDF~.exe / Faktura_PRO_Forma_wg_zam._nr___15.pdf
  • MD5: 17ec0ad296b418cd2e9da00e07037320
  • Virus Total
  • Malwr.com
  • Hybrid Analysis
  • pierwsza obserwacja: 2015-10-15 09:49
  • prawdopodobnie ISFB znany z ostatnich kampanii