Turvatoodete tarnijad libatõrjujate vastu

Turvatoodete tegijad plaanivad käsile võtta  libatõrjujad (fake antivirus), mis üha suureneval hulgal internetis ringlevad.

Selleks on neil kavas luua avalike, seaduslike programmide ja tarnijate (tootjate) list. Proovilistis on turbetarkvara tootjad nagu Microsoft, Symantec, Trend Micro ja McAfee , lisaks veidi vähem levinud nagu Kaspersky Lab, Check Point, Panda, Sunbelt Software, Fortinet ja Webroot.

Idee kävitajaks märtsis oli vabatahtlik arvutiturvastandardite foorum http://www.ccssforum.org/ Selle asutaja on Comodo juht Melih Abdulhayoglu, kes, andes tavalistele internetikasutajatele midagi millega toote õigsust kontrollida, loodab neid päästa petutarkvara ohvriks langemast.

Viimasel ajal on libatõrjed muutunud aina laialdasema levikuga nuhtluseks. Need programmid hirmutavad kasutajaid teadetega, et arvuti on nakatunud, ja kutsuvad sel puhul end ära ostma. Kui kasutaja seda aga teeb, annab ta liskas tarbetu ja mõnikord ka otseselt kahjuliku tarkvaratüki soetamisele veel ka oma krediitkaardi andmed küberkurjamitele, kes siis kõige tipuks ta tema pangaarve tühjaks teevad.

Seoses nimevahetusega saatke meile Hansapanga vanad PIN-koodid!

Üks mu sõber sai sellise kirja. Uudis iseenesest on juba vana, uus aga on palve seoses panga nimemuutusega oma personaalandmed üle täpsustada:

From: “AS Hansapank – SwedBank” <no-reply@hansapank.ee>
Date: March 23, 2009 9:02:50 AM GMT+02:00
To: undisclosed-recipients: ;
Subject: AS Hansapank – SwedBank

Dear Valued Customer ,
On the 17th of March 2009 AS Hansapank will change its business name, the new operating name will be Swedbank AS. This move is the last phase in the brand changing process initiated last autumn. In Latvia the bank’s new name will be Swedbank AS and in Lithuania “Swedbank” AB.
Until the full changes will be made to our system we will require some personal information of every account holder.
Click here and complete all the required data.
Account suspension will be applied if the necessary data will not be completed.
Copyright © 2009 ©Swedbank AB All rights reserved. Designated trademarks and brands are the property of their respective owners

Link, mida klikkida palutakse, viib mõistagi mitte Swedbanki uuele kodukale, vaid kusagil Pariisis asuvasse arvutisse. Seal asuv Swedbanki “kodulehekülg” näeb välja selline:

swedbank1

Näib, et skämm on suunatud peamiselt Swedbanki Leedu klientide vastu, kuid ka Eesti omadel ei tasu valvsust kaotada. Veelkord – ükski rahandusasutus ei küsi deebetkaardi numbrit ja selle PIN-koodi üle veebivormi!

www.ratas.ee levitab pahavara?

Arvutikaitse sai sellise kirja:

“Tere!

Tahaks teavitada ühest minu arust naljakast asjast: kui proovisin külastada keskerakondlasest Riigikogu aseesimehe Jüri Ratase ametlikku lehekülge www.ratas.ee (kasutasin linki Riigikogu saidil), siis Mozilla Firefox 3.0.6. ei avanud seda, vaid andis hoopis järgmist teadet: “REPORTED ATTACK SITE”. Lisasin manusena ka screenshoti:
ratas

Huvitav, mis võiks olla selle vea põhjuseks. Või äkki on Jüri Ratas tõesti ka osakoormusega pahavara levitaja? 🙂
Alex
teie lugeja”

Tõepoolest, Aleksei kirjeldatud hoiatuse andsid nii Firefox kui Chrome. IE oli nõus lehekülje avama ning seal paikneva Flashi käima tõmbama. Viimane viskab kasutaja saidile bestlotron.cn, mis Google’i andmetel on sama pahavaraga nakatanud 870 saiti, see omakorda aga saidile abfintour.ru, mis on Google’i andmeil sokutanud pahavara koguni 1566 koduleheküljele.

Kahjuks ei õnnestunud koduleheküljelt leida selle haldaja andmeid, et teda olukorrast teavitada.

Ei usu siiski, et Jüri Ratas teadlikult pahavara levitaks – näiteks Flashi turvaauk ei tahagi alati saidiomaniku aktiivset kaasabi.

Ja palun ärge tõtake nüüd vaatama, kuidas üks ärahäkitud veebileht välja näeb – mul õnnestus testmasin kaks korda paljalt sellel leheküljel asuva Flashi käivitamise peale kokku jooksutada. Parem uuendage oma brauseri Flash-playerit.

Jälle õngitsetakse Messengeri paroole

Vanamoodne õngitsemisviis, milles küsitakse kasutaja MSNi konto andmeid, et talle “sõprade pilte” näidata,
on taaskord Eestis liikvel. Leht on üsna samasugune nagu varasematel kordadel, küll aga teise aadressiga.

Nagu varemaltki, võite mõnelt oma Messengeri kontaktilt saada sellise sõnumi (võib muutuda):

[Kasutajanimi] check out these awesome pics from the awesome party LOL http://sinunimi.cool-xma*-pics.com

Lehekülge avades kuvatakse  juba tuttav “sisselogimisleht”:

msn1

Timgimiste lehel aga öeldakse täiesti otse:

– By logging in you accept the Terms and Conditions –
We may temporarily access your MSN account to do a combination of the following:
1. Send Instant Messages to your friends promoting this site.
2. Introduce new entertaining sites to your friends via Instant Messages.

Ehk kui annad teenusele oma MSN-i kasutajanime ja parooli, oled sa nõus sellega, et sinu andmeid hakatakse kasutama sama õngitsemislingi levitamiseks sinu kontaktidele.

Sellisest tüütusest vabanemiseks piisab oma MSNi parooli vahetamisest, mida saab teha siin.

Spämmijad hüvitavad kogu kahju

Minuga võttis ühendust ÜRO peasekretär isiklikult 🙂

Ban Ki-Moon kirjutab nimelt, et pidas 7 kuud Nigeeria pealinnas Abujas ÜRO peasekretäriga (ma saan nii aru, et siis iseendaga) koosolekuid ning otsustas kompenseerida rahalise kahju, mida paljud isikud on petuskeemides kandnud. Näib, et justnimelt mina olen üks 221-st õnnelikust, kellele ÜRO on otsustanud joosvale arvele kanda pool miljonit dollarit, kusjuures ma ei pea isegi tõendama, et mult üldse raha on varastatud. Vastupidi, mul palutakse kogu lugu salajas hoida ning saata oma andmed kähku Londonisse, Iirimaale, et nende põhjal mulle tÅ¡ekk välja saata.

Ups, ega ma vist poleks pidanud seda kirja siia lisama ka:

Dear BENEFICIARIES.

SCAMMED VICTIM/$500,000 BENEFICIARIES.
REF/PAYMENTS CODE: 02007 $500,000,00.USD.
This is to bring to your notice that We have been having a meeting for the passed 7 months which ended 2 days ago with the secretary to the UNITED NATIONS. On this faithful recommendations, I want you to know that during the last U.N. meetings held at Abuja, Federal Republic of Nigeria, it was alarmed so much by the world in the meetings on the lost of funds by various individuals to scams artists operating in syndicates all over the world today.

In other to compensate these victims, the U.N Body is now paying 221 victims of this operators $500,000,00.USD each in accordance with the U.N recommendations.

Due to the corrupt and in-efficient Banking Systems in Federal Republic of Nigeria, the payments are to be paid by UNION BANK PLC as corresponding paying bank under funding assistance by United Nation body.
Benefactor will be cleared and recommended for payment by UNION BANK PLC Nigeria.According to the number of applicants at hand, 184 Beneficiaries has been paid, half of the victims are from the United States ,we still have more 37 left to be paid the compensations of $500,000,00.USD each.
Your particulars was mentioned by one of the Syndicates who was arrested as one of their victims of the operations, you are hereby warned not to communicate or duplicate this message to him for any reason what so ever as the U.S. secret service is already on trace of the other criminals.

So keep it secret till they are all apprehended.Other victims who have not been contacted can submit their application as well for scrutiny and possible consideration. You can receive your compensations payments via, DRAFT/CHEQUE PAYMENTS.
You are advised to contact Dr. Davidson Moor of UNION BANK PLC, as he is our representative in Nigeria, contact him immediately for your Cheque/International Bank Draft of $500,000,00.USD This funds are in a Bank Draft for security purpose ok? so he will send it to you and you can clear it in any bank of your choice.
Therefore, you should send him your full Name and telephone number/your correct mailing address where you want him to send the Draft to you.
Contact Person: Dr. Davidson Moor
Director,International Banking Dept
UNION BANK PLC
Email: uniontransferhomeplc1@london.ir

Thanks and God bless you and your family.
Hoping to hear from you as soon as you receive your payment.
Making the world a better place.

Regards,
Mr. Ban Ki-MoonSecretary General (UNITED NATIONS).
SCAMMED VICTIM/REF/PAYMENTS CODE: 02007 $500,000,00.USD.

Ausalt öeldes ma otse imetlen spämmikoostajate leidlikkust ja omapärast huumorimeelt 🙂

Domeeniskämm

Veidi enam kui kuu aega tagasi suleti turvakogukonna ühiste jõupingutuste toel üks suurimaid pahatahtlike domeenide registraatoreid Atrivo (ülevaade Atrivost, PDF, 2MB). Ent kurikaeltele tuleb au anda – selmet nina norgu lasta ja endale muud rakendust otsida, said nad raskest olukorrast hoopis inspiratsiooni uue skämmi tarbeks:

Saatja: eNomCentral Tech Support [mailto:info2@enom.com]
Saatmisaeg: 29. oktoober 2008. a. 9:16
Adressaat: XXXX
Teema: Warning: Inaccurate whois information.

Dear user,

On Wed, 29 Oct 2008 10:15:37 +0300 we received a third party complaint of invalid domain contact information in the Whois database for this domain Whenever we receive a complaint, we are required by ICANN regulations to initiate an investigation as to whether the contact data displaying in the Whois database is valid data or not. If we find that there is invalid or missing data, we contact both the registrant and the account holder and inform them to update the information.

The contact information for the domain which displayed in the Whois database was indeed invalid. On Wed, 29 Oct 2008 10:15:37 +0300 we sent a notice to you at the admin/tech contact email address and the account email address informing you of invalid data in breach of the domain registration agreement and advising you to update the information or risk cancellation of the domain. The contact information was not updated within the specified period of time and we canceled the domain. The domain has subsequently been purchased by another party. You will need to contact them for any further inquiries regarding the domain.

PLEASE VERIFY YOUR CONTACT INFORMATION – http://www.enom.com

If you find any invalid contact information for this domain, please respond to this email with evidence of the specific contact information you have found to be invalid on the Whois record for the domain name. Examples would be a bounced email or returned postal mail. If you have a bounced email, please attach or forward with your reply or in the case of returned postal mail, scan the returned letter and attach to your email reply or please send it to:

Attn: Domain Services 14455 N Hayden Rd Suite 219 Scottsdale, AZ 85260

LINK TO CHANGE INFORMATION – http://www.enom.com

Thank you,
Domain Services

[IncidentID:32225]

Ehk siis kirja saajat hirmutatakse, et keegi on nende domeeni enda nimele registreerinud, omanikuvahetusprotsess on juba käimas ning halvima vältimiseks tuleks koheselt uuendada oma kontaktandmeid. Kirjas toodud link viitab pealtnäha maailma suuruselt teisele domeeninimede jae- ja hulgimüügifirmale eNom, kuid viib tegelikult saidile, mille kohta Firefox annab niisuguse hoiatuse:

Kui hoiatusi ignoreerida, sarnaneb avanev lehekülgki eNom-i omaga. Ilmselt kasutatakse siis “andmeid täpsustavate” domeeniomanike andmeid nende domeenide tegelikuks skvottimiseks. Viimased on küllap siis ainult kergelt pahased: näh, jäingi hiljaks…