Alert: Faktura Orange

dodał 3 lutego 2016 o 11:01 w kategorii Alert  z tagami:

Od godziny 9:30 do skrzynek trafia wiadomość udająca fakturę od firmy Orange. Wysyłka jest przygotowana dość przyzwoicie. Możliwe tematy wiadomości to:

Fwd: Orange
Fwd: E-Faktura
Fwd: E-Faktura Orange
Fwd: E-Faktura Orange dla konta
Fwd: E-Faktura Orange dla konta 1.153[tutaj 5 cyfr unikatowych dla każdej wiadomości]

Wiadomość nie ma treści. Towarzyszy jej załącznik o nazwie

FAKTURA-P-154[5 cyfr]-[14 cyfr]-000[5 cyfr].pdf.xml.sig.zip

gdzie cyfry są unikatowe dla każdej wiadomości.

Wygląd fałszywej wiadomości

Wygląd fałszywej wiadomości

Sam załącznik:

  • FAKTURA-P-154[5 cyfr]-[14 cyfr]-000[5 cyfr].pdf.xml.sig_.png.exe
  • MD5: bdc93b7fde32679e44cc8177a1fc0444
  • VirusTotal, Hybrid Analysis, Malwr.com
  • C&C: shappointeduniorder.com, legislationtogether.com, vicerepresentatives.com
  • analogiczny plik był rozsyłany 1 lutego jako rzekomy komunikat od firmy DHL (d49a33f62f30cb57de2875b7f212a2b5) oraz 2 lutego także jako faktura od Orange

Wysyłka ma dość dużą skalę, do naszego laboratorium trafiło już kilkaset identycznych próbek. Adresy rzekomych nadawców to przypadkowe konta w popularnych polskich serwisach pocztowych. Cechą charakterystyczną jest także to, że każda wiadomość wysyłana jest do dwóch adresatów (czasem obaj w polu Do, czasem jeden z Do, drugi w kopii) z tej samej domeny.

Sama wiadomość w pewnym stopniu skutecznie kopiuje wzór oryginalnej faktury. W oryginale temat to „E-Faktura Orange dla konta 1.[osiem cyfr]” a jeden z załączników ma nazwę o identycznej strukturze jak w złośliwej wiadomości, jednak bez rozszerzenia ZIP.

Aktualizacja 12:00: Identyczny plik jest obecnie rozsyłany w wiadomości o temacie „zdjęcie” z załącznikiem o nazwie zdjęcie 7-9 02 2016.zip.