new wave of phishing attacks against eBay

A new wave of phishing attacks against eBay is exploiting a clever combination of wildcard DNS records and cross-site scripting (XSS) vulnerabilities to use other people’s websites to help steal credentials from victims.

The first attacks using this combined method of wildcard DNS records and XSS were detected by Netcraft on February 10th, although the source code behind the attacks suggest that the planning had begun a day earlier. The attacks have continued to the present day, and the fraudulent eBay login form remains accessible through the wildcard domains.

Fraudsters launched the attack using a number of sites that host vulnerable versions of iRedirector Subdomain Edition. This PHP and MySQL based system allows website owners to use wildcard DNS records on their domains to forward subdomains like http://user.example.com to URLs like http://www.example.com/members/~username.

A cross-site scripting vulnerability on the affected iRedirector sites is allowing the fraudsters to inject framesets into specific pages. These framesets load content from one of the fraudsters’ websites hosted in France at http://df0x.54.pl, which in turn loads an iframe located at http://0xdc4bdd88:88/ws/eBayISAPI.dll/. This injected iframe presents a fraudulent eBay login page, which prompts the victim to submit their eBay User ID and Password to a site hosted by Sudokwonkangnambonbujang in South Korea.

Because the vulnerable sites can be accessed via wildcard DNS records, the fraudsters have made the attacks look all the more convincing by making the hostnames look similar to those used by the genuine eBay login page. For example, the attack has used many hostnames that are similar to this:

phishing

phishing address

The hostnames used in these attacks also contain a seemingly random string of hexadecimal digits. These are simply MD5 hashes of small integers. It is likely that this semi-random measure is being used to try and bypass simplistic firewalls or email filters, which may not recognise fraudulent URLs if part of the hostname changes.

The unobtrusive methods used in the current wave of attacks have obvious appeal to fraudsters — the wildcard DNS records mean that it’s easy to use arbitrary hostnames for each attack, allowing each vulnerable site to be convincingly used for many different targets. Furthermore, there is no need for the fraudsters to fully compromise a website, as the cross-site scripting vulnerability allows the fraudulent content to be placed on the sites without gaining internal access to the server. Finally, all it takes is a simple Google search to find additional sites with the same vulnerabilities. The combination of these factors makes it entirely feasible to automate the whole process.


Sursa
2009-02-18 15:15:52



Comenteaza





Ultimele 25 posturi adăugate

05:24:25DIN ESEURI —» Leo Butnaru
16:09:58Produsele moldovenești pot ajunge în fața cumpărătorilor internaționali la SIAL Paris 2026 ❣️ —» Sandu GRECU
16:01:52Tinerii din Moldova transformă apicultura într-o oportunitate de dezvoltare și investiție în viitor 🐝 —» Sandu GRECU
14:00:30Deputatul Lilian Carp cere transparență la Strășeni: Stadionul construit din bani publici trebuie să aparțină cetățenilor, nu grupurilor de interese 🔥 —» Sandu GRECU
07:56:28CELEBRITĂȚI PRIN VREMURI... —» Leo Butnaru
14:53:05Republica Moldova, destinație strategică pentru afaceri - Agenția de Investiții lansează Ghidul Investitorului 2026 📜 —» Sandu GRECU
12:12:31POEZII PENTRU COPII —» Leo Butnaru
09:12:46DE ZIUA COPIILOR —» Leo Butnaru
15:11:33Teatrul Verde și-a redeschis pe 29 mai stagiunea de vară printr-un spectacol grandios la Chișinău —» Curaj.TV | Media alternativă
05:55:34INTERSECȚII —» Leo Butnaru
23:39:40Skream & Benga reunited —» turn up the silence
09:06:42Rusia atacă România cu milioane de droni! —» APort | "Pentru un român care știe citi, cel mai greu lucru e să nu scrie." I.L. Carag
05:15:22LAPTE CU LITERE —» Leo Butnaru
16:50:14La întâlnire cu opera lui Constantin Brâncuși —» Biblioteca de Arte 'Tudor Arghezi'
15:03:28„Fii AgriCOOLtor!”: Cum transformă tinerii tradiția vinului moldovenesc într-o carieră de succes 🍷🍷 —» Sandu GRECU
14:38:17Companiile moldovenești pot accesa noi parteneriate de business în BENELUX. Înregistrările pentru Forumul de afaceri BENELUX-Republica Moldova sunt deschise până pe 4 iunie 💲 —» Sandu GRECU
07:14:03JURNALUL LUI ORFEU —» Leo Butnaru
16:31:29Marşul tăcerii pentru victimele pe bicicletă —» Curaj.TV | Media alternativă
13:18:48Șota Maharadze, gruzinul care i-a făcut campioni pe hînceșteni. Legătura cu Kvaratskhelia. Tată unic 🔥🔥🔥 —» Sandu GRECU
08:10:00Lilian Carp: Raportul Primăriei Chișinău confirmă distribuirea apartamentelor de la Apă-Canal către oameni de partid și conducerea întreprinderii 😡 —» Sandu GRECU
07:40:49DIN REVISTA TINERILOR —» Leo Butnaru
15:01:45Vino și joacă fotbal alături de copilul tău ⚽️🏆💥 —» Sandu GRECU
11:19:57Tradițiile au cucerit centrul Chișinăului. Corespondentele Curaj TV Ploiești , CristinaVîrtosu și Laurenția Costin au fost prezente cu camera de filmat la „Festivalul Tradițiilor” —» Curaj.TV | Media alternativă
11:19:57Tradițiile au cucerit centrul Chișinăului —» Curaj.TV | Media alternativă
00:54:00Prevenirea tentativelor de fraudă telefonică și importanța protejării datelor cu caracter personal ☎️ —» Sandu GRECU