Alertas | 26/05/2009 01h40 - Atualizado em 04/11/2012 21h24

Criminosos usam “nova” técnica para camuflar links maliciosos

Mensagens fraudulentas trazem links contendo endereços IP expressos em números hexadecimais e octais

Você clicaria em um link como esse, abaixo?

http://000112.0x7D.0x13.00000223

É justamente essa “técnica” que criminosos digitais brasileiros estão explorando em algumas mensagens de e-mail maliciosas. Se você clicar no link acima, irá visitar a página do Google. Mas no caso dos e-mails fraudulentos, o resultado pode não ser tão inofensivo.

Reproduçãophishing1

O ARIS-LD, equipe de análise da Linha Defensiva, tem recebido mensagens de phishing onde criminosos brasileiros exploram a técnica, apresentado os links na mensagem dessa maneira, com números:

  • http://0x55.[removido].000051.0×91/i/Gb[REMOVIDO].php
  • http://000125.[removido].0x29.00000221/i/Gb[REMOVIDO].php

Esses dois endereços citados acima levam para arquivos executáveis, e se forem abertos, instalam no computador um cavalo de troia capaz de roubar senhas bancárias.

Essa técnica tenta esconder o verdadeiro endereço do link de download, convertendo um número IP para valores hexadecimais e octais, e podem ser lidos e acessados por qualquer navegador web. Nos testes realizados por nossa Equipe, os dois links maliciosos foram acessados com sucesso nos navegadores Internet Explorer e no Firefox.

Essa prática de conversão de uma URL não é nova, foi descrita em 1999 em um artigo publicado pelo especialista em pesquisa web e engenharia reversa Fjalar Ravia. É, no entanto, a primeira vez que se tem um registro de que os links escritos dessa forma foram usados em fraudes brasileiras.

Entenda a técnica utilizada

IP é o número que representa o local de um determinado computador ou servidor na Internet. Websites estão hospedados em servidores web, e podem ser acessados pelo número IP desse servidor, ao invés do endereço www comumente usado.

Um exemplo: se você abrir seu navegador e digitar o número 74.125.19.147, você irá visitar a página do Google Brasil.
Números podem ser representados de outras maneiras: na forma binária, hexadecimal ou octal, que são bases numéricas utilizadas pelo computador.

Nesse golpe, o número de IP de um site foi convertido para valores hexadecimais e octais, no intuito de tornar obscuro o verdadeiro endereço. O endereço http://000112.0x7D.0x13.00000223 nada mais é o do que o IP do site do Google escrito dessa maneira.

 

Comentários 2

Os comentários são de responsabilidade de seus respectivos autores

  • http://webmailgervasport.com.br nini

    Estava lendo sobre a materia acima e nós utilizamos a locaweb, percebi que meu computador quando estava tentando usar o banco, ao inves de me informar pra colocar senha com 6 dígitos me informou apenas senha com 4 dígitos então fiquei preocupada, acredito por utilizar a locaweb, posso ter sido vítima desse link, alguém pode me ajudar? Desde já agradeço Obrigada

  • http://www.linhadefensiva.org Fabio Assolini

    nini

    Por gentileza use nosso serviço gratuito de remoção de malware:
    http://linhadefensiva.org/remocao-de-virus

Alertas no Twitter

 
Parceiro
Site Seguro

Anuncie | Termos de Uso | Politica de Privacidade | WP

Editado por Altieres Rohr. Mantido pelo Staff Linha Defensiva

Contato Geral:

English ©2004-2015 Linha Defensiva. Todos os Direitos Reservados.