Truffa: finta fattura di eBay (riepilogobay.info)

ATTENZIONE: Questo post e' stato scritto piu' di 3 mesi fa. Potrebbe non essere aggiornato. Per qualsiasi dubbio ti invito a scrivere un commento per chiedere delucidazioni! :)

Ultima modifica: 15/12/2009 ore 0.40


Era da tanto che non si parlava di truffe via mail. Oggi ne ho addirittura due da proporvi. La prima riguarda un tentativo di inganno ai danni degli utilizzatori eBay. Un avviso di fattura non ancora pagata arriva nella nostra casella di posta elettronica fornendo un link diretto al pannello di autenticazione dove inserire username e password utilizzati per l’ingresso nel noto portale di aste online.

Un’azione lampo fatta da una mail grosso modo accettabile, a tratti riconoscibile perché probabilmente tradotta da un Google Translate (o simili) sempre più preciso. Ieri ho preferito indagare e tenere nascosto il tutto, oggi scopro che Aruba ha già messo la parola fine a questo nuovo tentativo di phishing (stavolta il truffatore è stato molto meno furbo rispetto al solito) e vi riporto i risultati.

Il contenuto della mail potrebbe somigliare (o essere identico) al seguente:


***Quest'email e stata creata automaticamente. Non rispondere.***

Numero della fattura: 061508-3862560150079

Gentile cliente,
La fattura mensile di eBay relativa al periodo dal 08 Giugno 2008 al 08 Luglio 2008 e disponibile online.

Importo dovuto: Ђ48,97

Potete rivedere in qualunque momento i vostri particolari della fattura e condizione di cliente correnti scattando questo collegamento:

Osservare la Fattura

Hai scelto PayPal come metodo di pagamento automatico. L'importo fatturato sara automaticamente dedotto dal conto PayPal entro 10 giorni dal ricevimento della fattura (l'importo puт variare in base ad accrediti o addebiti piщ recenti).

Per vedere la fattura:
1. Vai all'eBay e clicca su Il mio eBay, nella parte superiore di una qualsiasi pagina. Ti sara richiesto di effettuare l'accesso.
2. Clicca sul link Account del venditore che si trova sotto il link Il mio account, sul lato sinistro della pagina.
3. Clicca sul link Vedi fatture e scegli la fattura che vuoi controllare nel menu a discesa.

Grazie per aver scelto eBay.

Cordiali saluti,
eBay

Copyright © 2008 eBay Inc. Tutti i diritti riservati.

Marchi registrati e segni distintivi sono di proprieta dei rispettivi titolari.

eBay e il logo eBay sono marchi o marchi registrati di eBay, Inc.

Reference #: 10229.515.101

Chiari sintomi di phishing

dal 08 Giugno 2008 al 08 Luglio 2008 e disponibile online

la “epriva di accento non è da eBay che cura particolarmente la sua newsletter ed il suo sistema di messaggistica automatica.

Importo dovuto: Ђ48,97

la cifra non viene espressa in euro? Cos’è quello strano carattere probabilmente generato automaticamente da uno script che non era capace di sfruttare la codifica caratteri giusta?

Potete rivedere in qualunque momento i vostri particolari della fattura e condizione di cliente correnti scattando questo collegamento

la forma dell’intera frase è appartenente in todo ad un altro pianeta, senza contare che “scattare un collegamento” ha ben poco significato in italiano ;)

L’importo fatturato sara automaticamente dedotto dal conto PayPal entro 10 giorni dal ricevimento della fattura (l’importo puт variare in base ad accrediti o addebiti piщ recenti).

così come la prima riga analizzata anche in questo caso le accentate e le parole che terminano in lettere con diversa codifica vengono riportate male nel corpo della mail.

1. Vai all’eBay e clicca su Il mio eBay, nella parte superiore di una qualsiasi pagina. Ti sara richiesto di effettuare l’accesso.

idem come sopra. Si tratta dell’ultima frase “sospetta” (palese?) all’interno della mail

Ma dove mi vuole portare?

Il link corrispondente a “Osservare la Fattura” riporta all’indirizzo riepilogobay.info appartenente (così dice il whois) ad un italiano e hostato su uno dei tanti server condivisi di Aruba (la nota webfarm di Arezzo). Queste sono le informazioni di base:

Attenzione: tutte le informazioni riguardanti l’interessato (ex proprietario del dominio) sono state rimosse su sua specifica richiesta.


Domain ID:D25449199-LRMS
Domain Name:RIEPILOGOBAY.INFO
Created On:07-Jul-2008 16:22:15 UTC
Last Updated On:07-Jul-2008 16:22:17 UTC
Expiration Date:07-Jul-2009 16:22:15 UTC
Sponsoring Registrar:Tucows Inc. (R139-LRMS)
Status:CLIENT TRANSFER PROHIBITED
Status:CLIENT UPDATE PROHIBITED
Status:TRANSFER PROHIBITED
Registrant ID:tuPuesx9XVefOO1q
Registrant Name:*****
Registrant Organization:*****
Registrant Street1:*****
Registrant Street2:
Registrant Street3:
Registrant City:*****
Registrant State/Province:*****
Registrant Postal Code:*****
Registrant Country:IT
Registrant Phone:*****
Registrant Phone Ext.:
Registrant FAX:
Registrant FAX Ext.:
Registrant Email:
Admin ID:tuPuesx9XVefOO1q
Admin Name:*****
Admin Organization:*****
Admin Street1:*****
Admin Street2:
Admin Street3:
Admin City:*****
Admin State/Province:*****
Admin Postal Code:*****
Admin Country:IT
Admin Phone:*****
Admin Phone Ext.:
Admin FAX:
Admin FAX Ext.:
Admin Email:
Billing Name:Billing Department Hosting Aruba.it
Billing Organization:Aruba S.p.A.
Billing Street1:Piazza Garibaldi 8
Billing Street2:
Billing Street3:
Billing City:Soci
Billing State/Province:AR
Billing Postal Code:52010
Billing Country:IT
Billing Phone:+39.057551571
Billing Phone Ext.:
Billing FAX:+39.0575515790
Billing FAX Ext.:
Billing Email:
Tech Name:*****
Tech Organization:*****
Tech Street1:*****
Tech Street2:
Tech Street3:
Tech City:*****
Tech State/Province:*****
Tech Postal Code:*****
Tech Country:IT
Tech Phone:*****
Tech Phone Ext.:
Tech FAX:
Tech FAX Ext.:
Tech Email:
Name Server:DNS.TECHNORAIL.COM
Name Server:DNS2.TECHNORAIL.COM

Tutte disponibili, insieme ad altri dettagli, alla pagina:

whois.domaintools.com/riepilogobay.info

Allo stato attuale, come anticipato ad inizio post, la pagina è stata completamente oscurata. Ieri si presentava così:


cliccare per ingrandire

Cosa si nota subito?

  • la pagina non aveva un certificato di protezione valido
  • il collegamento veniva effettuato in http e non https (sessione non sicura)

Contenuto e provenienza reale della mail

Analizzando l’header della mail arrivata nella casella di posta si ottengono queste informazioni:

<pre id="line1">Received: from sd0002.solodomini.com (unknown [85.18.11.68])
	(using TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits))
	(No client certificate requested)
	by spunkymail-mx5.g.dreamhost.com (Postfix) with ESMTP id 3F03141D0C
	for <info@extenzilla.org>; Tue,  8 Jul 2008 04:47:03 -0700 (PDT)
Received: (qmail 1419 invoked from network); 8 Jul 2008 13:44:52 +0200
Received: from adsl-70-237-23-38.dsl.bcvloh.sbcglobal.net (HELO User) (70.237.23.38)
  by 85.18.11.68 with SMTP; 8 Jul 2008 13:44:52 +0200

From: "eBay" <serv@ebay.it>

X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
</pre>

Ergo:

  • l’utilizzatore è un poco simpatico utente casalingo appartenente agli Stati Uniti d’America
  • ha mandato la mail passando da un server di posta appartenente a solodomini.com (“220 sd0002.solodomini.com ESMTP” facendo telnet sulla 25)
  • ha utilizzato Outlook Express 6 per fare il tutto (e non si vergogna solo per questo? :mrgreen: )
  • ha usato l’alias serv@ebay.it ma il portale sfrutta billing@ebay.it per mandare gli avvisi di fattura da pagare

Mail cestinata, truffa evitata. Un grazie personalissimo ad Aruba per essere intervenuta tempestivamente.

Potrebbe interessarti leggere:

  • Sembra non ci siano articoli correlati

I commenti da Facebook

13 Responses to “Truffa: finta fattura di eBay (riepilogobay.info)”

  1. newmediologoNo Gravatar July 9, 2008 at 22:07 #

    Tra questo phishing ed una vera fattura du eBay le differenze criminali in realtà sono solo sfumature.. L’infame azienda ha in realtà l’abitudine di incassare l’IVA che poi certamente verserà alla agenzia delle entrate di Berna.. Credo che se qualcuno riesce a fottere ebay si meriti un applauso..

  2. RobertoNo Gravatar July 10, 2008 at 14:14 #

    Se per esempio un mio caro amico avesse inserito i suoi dati nella pagina “vedi fattura?” http://accediutente.info/www_ebay_it/index.html

    Cosa deve fare oltre a proteggersi cambiando la password!

    Questo mio caro amico sarei io!
    Grazie a tutti!

  3. gioxxNo Gravatar July 10, 2008 at 14:24 #

    @ newmediologo:
    Effettivamente è vero, parlo da venditore. Le tariffe aumentano costantemente ed è sempre meno conveniente mettere in vendita i propri oggetti.

    Sarei contento se dessero una bastonata ad eBay ma non ad un utente normale / venditore che deve sempre e comunque lasciare una lauta percentuale per ogni cosa venduta :(

    @ Roberto:
    Se non hai notato strane transazioni nei tuoi conti direi che cambiare password e non abboccare una prossima volta dovrebbe essere sufficiente ;)

  4. OverlordNo Gravatar July 10, 2008 at 15:05 #

    Forse qualche email simile l’ho ricevuta, sai?

  5. newmediologoNo Gravatar July 10, 2008 at 16:19 #

    IO come ex-powerseller (678 feed..) di questa merda ne ricevo ogni giorno a tonnelate.. Ma nulla sarà mai sporco come quello che viene davvero da eBay..

  6. gioxxNo Gravatar July 10, 2008 at 16:21 #

    @ Overlord:
    probabile visto che me ne sono arrivate altre tre giusto stamattina :D

    @ newmediologo:
    e sticazzi, complimenti per il numero di vendite ;)

  7. LeoNo Gravatar July 17, 2008 at 14:56 #

    Ho creato un forum contro le truffe e altro, chi fosse interessato a collaborare è il benvenuto http://www.leogpone.forumfree.net venite a leggere come truffano anche con paypal! Postepay è risaputo ormai, ma adesso anche con paypal! Fate attenzione, raccontateci la vostra esperienza! Se ho fatto spam, mi scuso e cancellatemi pure

  8. gioxxNo Gravatar July 17, 2008 at 17:39 #

    Non cancello ma critico: non si tratta di un forum dedicato alle truffe ma di forum palesemente generico con sezione dedicata alle truffe (per il momento molto poco popolata).

    Se chiedi di raccontare le altrui esperienze senza prima mettere al riparo i navigatori cosa risolvi? Serve la prevenzione prima di tutto, dal canto mio continuerò ad analizzare e pubblicare per chi -prima di far danni- sa cercare in rete ;)

  9. LeoNo Gravatar July 18, 2008 at 22:44 #

    Scusa ma le altrui esperienze sono ben salvaguardate dall’anonimità, nessuno darà per dire “il codice fiscale” prima di raccontare, scusami, ma non capisco cosa intendi. No, principalmente creato per le truffe non esclusivamente solo per le truffe se intendi questo, creato da meno di 1 mese. Le cose si risolvono parlando non c’è nulla da mettere al “riparo” a parte le persone che potrebbero cadere nelle truffe per quanto mi riguarda, comunque accetto le critiche, mi ha fatto piacere leggere una tua risposta, non ho ancora capito da che cosa dovrei mettere al riparo i navigatori, se vuoi fammi un esempio

  10. gioxxNo Gravatar July 19, 2008 at 10:05 #

    @ Leo:
    fa sempre piacere poter discutere e approfondire! Quello che intendevo -mi sarò spiegato male- è che hai un “dovere” in quanto realizzatore e gestore di uno spazio dedicato totalmente alle truffe.

    Queste vanno scovate, analizzate e portate a conoscenza di tutti. Una mail che ti offre un bonus di BancoPosta? Un importante sceicco che viene in Italia e ha bisogno del tuo aiuto per depositare denaro sonante? Un prodotto al supermercato che promette e non mantiene?

    Sono tutte cose che puoi tranquillamente studiare e sulle quali puoi scrivere il tuo parere affinché altri non facciano errori.

    Io lo faccio sporadicamente qui nel blog, tu puoi farlo spesso e volentieri avendo comunque una sezione dedicata a questo tipo di cose! ;)

  11. LeoNo Gravatar July 19, 2008 at 12:44 #

    Aaah, va bene, ho capito, certo, prima di renderle pubbliche ovvio che vanno capite e spiegate ; ). Grazie mille, buon weekend ;)

  12. francoNo Gravatar August 19, 2008 at 14:34 #

    quindi tutte le e-mail che si ricevono con scritto fattura di ebay sono truffe? io ne ho ricevuta una e grazie a questo sito non mi son fatto fregare :)

  13. gioxxNo Gravatar August 19, 2008 at 16:11 #

    @ franco:
    se sei utente di eBay non tutte sono truffe ma ho ben spiegato come dovrebbero arrivarti. Quelle che ti arrivano con lo stile spiegato nel mio post sono sicuramente da cestinare! ;)

Leave a Reply:

Gravatar Image

XHTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Notificami i commenti via via e-mail. Puoi anche sottoscriverli senza commentare.