martedì 8 novembre 2011

Falsa email da Electronic Federal Tax Payment System: con virus incluso

Questa volta il gioco si fa più duro e nella mail di spam arriva un bell'allegato contenente un virus.

Ecco il testo della mail:

<< Your Federal Tax Payment ID: 30581098 has been rejected. Return Reason Code R21 - The identification number used in the Company Identification Field is not valid. Please, check the information to get details about your company payment in transaction contacts section: attach name = report.18653.pdf In other way forward information to your accountant adviser. EFTPS: The Electronic Federal Tax Payment System PLEASE NOTE: Your tax payment is due regardless of EFTPS online availability. In case of an emergency, you can always make your tax payment by calling the EFTPS. >>

In allegato c'è un file con estensione pdf chiamato: report.18653.pdf .

In realtà esso non è un pdf, bensì un file exe zippato e rinominato come pdf per dargli una vesta amica.

La mail proviene dalla cina, dalla zona di Pechino sembrebbe, come si può notare dall'header della stessa: Received: from unknown (HELO ( ed facendo ricerche su questo ip.

Riguardo l'allegato, invece, rinominandolo come .zip ed unzippandolo si ottiene il file report.18653.pdf.exe. Così come è il mio antivirus Comodo lo blocca in base alla regola della doppia estensione, tacciandolo quindi come Heur.Dual.Extensions che di per sé potrebbe rappresentare anche un falso positivo.
Togliendo le doppie estensioni e rinominandolo, quindi, come report.exe, Comodo Antivirus non sembra rilevare minacce.

Analizzando il file con virus total esso viene riconosciuto da qualche antivirus come un malware generico

  1. Lo stesso virus l'ho ricevuto anche da una mail di spam di questo tipo:

    The ACH transfer (ID: 59284589074561), recently initiated from your bank account, was canceled by The Electronic Payments Association (NACHA).

    Please download the attachment(transfer report pdf).

    If you have any questions please contact us at
    Thank you for using

    Patrick Wilson
    Department of Risk Management,
    Insurance & Loss Prevention.

    3450 Sunrise Valley dr.
    Suite 125
    Herndon, VA 20170
    (703)232-7624 ext 489


