blogo, informazione indipendente
Logo Blogosfere

toolsicuro.com fonte di infezione

Davide Denicolo avatar Domenica 18 Novembre 2007, 11:53 in Antivirus, Malware, Spam di Davide Denicolo
Prendo atto dal blog di Paolo Attivissimo che ci sarebbe in giro una nuova truffa che riguarderebbe una presunta infezione ai danni degli ignari visitatori.
Diversi forum discutono di tale problema nonostante le caratteristiche identificate siano sempre le stesse: il messaggio si presenta sottoforma di popup indipendentemente dal browser o di banner pubblicitario:

Il sito incriminato è toolsicuro.com che a differenza di molti sembra davvero convincente con un lessico italiano accettabile.
bdoriano di zeusnews illustra una vera e propria indagine che gli ha permesso di rilevare potenziali virus nel .exe scaricato attraverso queste pubblicità su siti come yahoo.

Approfondendo la ricerca, noto che esiste un clone di questo sito all'indirizzo http://www.syslibero.com/. Un fattore comune che lega questi due siti, oltre alla copia spudorata dell'hompage, anche il possesso da parte di proprietari esteri.

Ma mi domando: se questi siti fossero fonte di malware, sarebbero in pericolo allora anche i dati della Carta di Credito che dovrei inserire se pigiassi sul pulsante "Scarica adesso" nelle rispettive homepage?!

7
7 commenti
7
21 Nov 2007
alle 19:49

Otto

 

Ciao, 

dopo aver penato in prima persona ed aver cercato nei vari forum ecco spiegazione e soluzione:

Spiegazione:
Si tratta di un banner pubblicitario, la cosa bella è che si trova proprio tra le pagine di Yahoo! Mi spiego, quelli di toolsicuro.com hanno pagato Yahoo! perchè lo mettesse nelle pagine. Anche Repubblica ne è affetto.

Cosa è:
Un cookie che attiva una serie di pagine che si auto richiamano. Quindi sembra di non riuscire più ad uscirne.

Chi ne è affetto:
Tutti i browser, tutti i sistemi operativi. Ripeto, non è un virus ma un cookie.

Cosa NON fare.
Non andate sulla pagina di toolsicuro.com e SOPRATTUTTO non date loro la vostra carta di credito.

Come eliminarlo:
Se avete il browser FIREFOX potete bloccare il cookie eseguendo i seguenti passi:

.1 Installate il plugin che trovate al seguente indirizzo:
http://www.extenzilla.org/scheda_estensi...
(Questo plugin aggiunge a firefox un pulsante
"Rimuovi il cookie e blocca il sito"
Nella form Opzioni->Privacy->Cookie)

.2 Andate in Strumenti->Opzioni

.3 Cliccate su "Privacy"

.4 Cliccate su "Mostra i cookie"

.5 Selezionate nella lista tutti toolsicuro.com

.6 Cliccate su "Rimuovi il cookie e blocca il sito"

.7 Cercate nella lista tutti i cookie che contengono toolsicuro
e ripetete l'operazione.

Sembra che cosi' si risolva il problema.

Probabilmente accadrà che metteranno altri cookie con nomi diversi che mandano sempre alla stessa pagina. In quel caso, se il problema si ripresenta, basta ripetere la procedura e bloccare il sito. 

La versione 3 di firefox (che ora è in beta) consentirà di bloccare un sito a scelta. In quel caso non dovrebbe essere più necessario installare il plugin (che nella versione corrente è compatibile solo con firefox 2 e non con il prossimo firefox 3)


Adesso una nota:
Un banner pubblicitario non dovrebbe essere così violento
e fraudolento nei confronti degli utenti, molti dei quali usano
internet da semplici fruitori di servizi e non da tecnici.
Mi meraviglia molto che Yahoo e Repubblica ospitino nelle loro pagine questa cosa che, se non è illegale, è sicuramente ai limiti del legale. Forse potrebbe essere addirittura trattata come truffa.

Ma di queste cose non se ne dovrebbe occupare la
POLIZIA POSTALE?

Saluti.

6
21 Nov 2007
alle 00:22

Loud

Questo maledetto Toolsicuro mi sta facendo impazzare. Sul mio blog racconto quanto mi è accaduto e i programmi usati per tentare di debellare il malware. Ora sembra - sembra! - che finalmente non ci sia più sul mio pc e domani aggiornerò il mio blog al riguardo, ma ho cmq qualche dubbio... speriamo bene!

il problema è che se yahoo ha sponsorizzato un banner di toolsicuro e la sola pubblicazione del banner ha permesso l'infezione o almeno la ricezione del cookie che ha portato all'infezione, allora vuol dire che non c'è più da fidarsi nemmeno di gestori come Y!      

5
20 Nov 2007
alle 11:07

tonio

Ho fatto un giro in rete , nessuna soluzione !

Credo sia da segnalare alla polizia postale . 

4
19 Nov 2007
alle 17:24

salvatore

Mi sta capitando spesso che solo aprendo la pagina inziale di katamail per accedere ad una casella di posta mi si apra una pagina come queste.

Ma allora è infettato proprio il sito

3
18 Nov 2007
alle 21:44

Alessandro Recchia

Ciao, ho pubblicato qualcosa al riguardo. Comunque Toolsicuro é prodotto della Innovative marketing. Per chi non la conoscesse, questa "rispettabilissima" azienda è la stessa che produce WinFixer, Errorsafe, Winantivirus e altri prodotti del genere.

2
18 Nov 2007
alle 14:42

Davide Denicolo

Si in effetti utilizzano quasi tutti un template grafico simile ;)

Grazie Edgar 

1
18 Nov 2007
alle 13:39

edgar

Una bella collezione di questi falsi antimalware l'avevo trovata tempo fa all'IP 85.12.60.30  con pagamento carta di credito

http://edetools.blogspot.com/2007/10/molti-nomi-per-la-stessa-pagina.html

Comunque l IP di tolsicuro hosta una serie di falsi software antivirus un po in tutte le lingue 

antievidence.com
antispywarecontrol.com
antivirusforall.com
bestsellerantivirus.com
disukushuri.com
erreurchasseur.com
exterminadordevirus.com
fairukyua.com
felfixare.com
festplattencleaner.com
geheugenredder.com
menacecontrole.com
mycontentassistant.com
pcsecuresystem.com
proteccionasegurada.com
reparaerrores.com
repareja.com
sansendommagement.com
schijfbewaker.com
schijfcontroleur.com
secretoseguro.com
securepccleaner.com
sichererschutz.com
spyguardpro.com
systemerrorfixer.com
systemerrorfixer.com
toolsicuro.com
toolsicuro.com
trustedantivirus.com
trustedprotection.com
tryggpcverktyg.com
yourprivacyguard.com

 Saluti

 Edgar 

Lascia il tuo commento

Accedi con Facebook Esci da Facebook

Attendere la pubblicazione del commento
Post in evidenza su Blogosfere