martedì 8 novembre 2011

Falsa email da Electronic Federal Tax Payment System: con virus incluso

Questa volta il gioco si fa più duro e nella mail di spam arriva un bell'allegato contenente un virus.


Ecco il testo della mail:

<< Your Federal Tax Payment ID: 30581098 has been rejected. Return Reason Code R21 - The identification number used in the Company Identification Field is not valid. Please, check the information to get details about your company payment in transaction contacts section: attach name = report.18653.pdf In other way forward information to your accountant adviser. EFTPS: The Electronic Federal Tax Payment System PLEASE NOTE: Your tax payment is due regardless of EFTPS online availability. In case of an emergency, you can always make your tax payment by calling the EFTPS. >>

In allegato c'è un file con estensione pdf chiamato: report.18653.pdf .

In realtà esso non è un pdf, bensì un file exe zippato e rinominato come pdf per dargli una vesta amica.

La mail proviene dalla cina, dalla zona di Pechino sembrebbe, come si può notare dall'header della stessa: Received: from unknown (HELO mgisgirt.com) (114.253.4.42) ed facendo ricerche su questo ip.

Riguardo l'allegato, invece, rinominandolo come .zip ed unzippandolo si ottiene il file report.18653.pdf.exe. Così come è il mio antivirus Comodo lo blocca in base alla regola della doppia estensione, tacciandolo quindi come Heur.Dual.Extensions che di per sé potrebbe rappresentare anche un falso positivo.
Togliendo le doppie estensioni e rinominandolo, quindi, come report.exe, Comodo Antivirus non sembra rilevare minacce.

Analizzando il file con virus total esso viene riconosciuto da qualche antivirus come un malware generico

1 commento:

  1. Lo stesso virus l'ho ricevuto anche da una mail di spam di questo tipo:

    <<
    The ACH transfer (ID: 59284589074561), recently initiated from your bank account, was canceled by The Electronic Payments Association (NACHA).

    Please download the attachment(transfer report pdf).

    If you have any questions please contact us at info@nacha.org.
    Thank you for using http://www.nacha.org.

    Patrick Wilson
    Department of Risk Management,
    Insurance & Loss Prevention.
    NACHA

    3450 Sunrise Valley dr.
    Suite 125
    Herndon, VA 20170
    (703)232-7624 ext 489
    >>

    RispondiElimina

Mi raccomando, non costringermi a censurare il tuo commento, perciò sii educato!