Ne znam dal smo imali ovako slično pre, ali mislim da je samo dorađena neka postojeća kampanja
rspost.baiduqu .com/?xED=IxHFQrwdOI
radi samo sa mobilnog UA, ako nije mobilni onda redirektuje na stockx.com
random broj za praćenje pri svakom učitavanju
klik na ponovna isporuka traži lične podatke i podatke o adresi
te podatke šalje POST na rspost.baiduqu .com/api/address
onda traži karticu...
kartica POST šalje na rspost.baiduqu .com/api/cards
kartica GET ide sa rspost.baiduqu .com/api/CheckCard?appid=XXX
Onda traži 2fa...
OTP POST ide na rspost.baiduqu .com/api/otp
OTP GET dolazi sa rspost.baiduqu .com/api/CheckOTP?appid=XXX
Imamo novi alat! Sada možemo da ukrštamo IP adrese iz tema na forumu i da dolazimo do novih tragova i zaključaka u analizama.
Bezbedan Balkan OSINT Agregator: https://bezbedanbalkan.net/ipdb/.
Za sada ima samo par opcija pregleda, dodavaćemo vremenom nove (predložite ideje).
Takođe potrebno je i da svi prođemo stare teme i svuda dodamo relevantne IP adrese (takođe važi i za sve buduće teme).
Ovaj alat između ostalog omogućiće nam da i da lakše pronađemo (manje više sve sam ovo već uočio iz trenutnih podataka):
- Kompomitovane i/ili napadnute državne resurse kod stranih (i neadekvatnih) provajdera usluga
- Kompomitovane državne resurse zajedno sa privatnim
- Kompromitovane resurse zajedno sa phishing izvorima
- Napadnute i navodno nekompromitovane resurse (DDoS) koji se takođe nalaze u HoneyPot logovima
- Moguće "backdoor" ili procurele podatke (Stealer Logs, Database Dumps) kroz vremenske analize na zajedničkim adresama ali različitim tipovima napada
- Moguće mrežne segmente i servise koji su najveći izvori curenja podataka
- Greške (false positives) i duplikate
Nešto su baš radni ovih dana...
Aktuelne sajber prevare tokom praznika
Edukativni Centar - SMS fišing prevare - video kurs lekcija sa ciljem Sticanje osnovnog nivoa znanja o SMS fišing prevarama i merama zaštite.
neka nova kampanja izgleda...
Authentication-Results: spf=none (sender IP is 69.48.170.45)
smtp.mailfrom=arcabas.rs; dkim=none (message not signed)
header.d=none;dmarc=none action=none header.from=arcabas.rs;compauth=fail
reason=001
Received-SPF: None (protection.outlook.com: arcabas.rs does not designate
permitted sender hosts)
Received: from mail4.arcabas.com (69.48.170.45) by
AMS0EPF00000193.mail.protection.outlook.com (10.167.16.212) with Microsoft
SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id
15.20.7091.26 via Frontend Transport; Thu, 14 Dec 2023 06:12:57 +0000
From: =?utf-8?Q?P=E2=80=8Eo=E2=80=8E=C5=A1t=E2=80=8Ea-S=E2=80=8Er=E2=80=8Eb=E2=80=8Ei=E2=80=8Ej=E2=80=8Ee?= <[email protected]>
To: Undisclosed-Recipients:;
Return-Path: [email protected]ali arcabas.rs ne postoji, a arcabas.com nema sajt i relativno je sveže registrovan i koristi gandi hosting mejl
link u mejlu je utraker .com/a5QD7 i redirektuje:
ali krajnji host kada se otvara iz browsera je online-posta-rs.kaffeewirtschaft .gmbh/rs/acc/
slanje kartice na server, kao i slanje SMS 2FA koji traži ide preko parametara na online-posta-rs.kaffeewirtschaft.gmbh/rs/index.php
EDIT: na stranici blokiraju desni klik, dev tools, skrinšote i tako to, takođe imaju isti iznos i isti broj za praćenje kao ova druga kampanja, tako da je verovatno deo iste ekipe https://bezbedanbalkan.net/thread-962.html
Parkirah se kod Zoo vrta, rampa je na ulazu u "ulicu" koja vodi ka luna parku, zoo vrtu, Kalemegdanu... Kako nisam bio dugo, nisam bio siguran da li je postavljen aparat negde ili se plaća u kućici pa sam pri izlasku obratio pažnju na sve po trotoaru dok sam prilazio rampi, ok nema aparata platiću na rampi kad ono - server!
Na 10m od rampe - server, lepo piše nemojte da me zapitkujete
Pozdrav.
Pojavila se nova phishing kampanja pre mesec dana u kojoj napadaci salju link za aktivaciju dodatnog uredjaja kojim se moze pristupiti/upravljati vasim Viber nalogom.
Ukoliko koristitte Viber, i kliknete na phishing link koji vodi na "https :// www.viber[.]com/activate_secondary/" to Viber moze protumaciti da zelite da dozvolite drugom uredjaju da pristupi i upravlja vasim Viber nalogom.
imajte na umu da link moze biti sakriven preko skracenih URL-ova ili kao QR kod pa ga nije uvek lako uociti.
Napad je primecen u svetu, regionu i kod nas:
https://www.reddit.com/r/viber/comments/..._activate/
https://bytefreaks.net/applications/bewa...rity-alert
https://www.blic.rs/vesti/drustvo/dramat...om/6yhqtpb
Preporuka je da svakako pregledate na svom Viber nalogu kojim uredjajima je dozvoljeno da koriste vas Viber nalog:
Quote:The DMCSEE mission is to coordinate and facilitate the development, assessment and application of drought risk management tools and policies in Southeastern Europe with the goal of improving drought preparedness and reducing drought impacts.
DMCSEE was founded by 13 countries from Southeastern Europe:
Albania, Bosnia and Herzegovina, Bulgaria, Croatia, Greece, Hungary, Moldova, Montenegro, North Macedonia, Romania, Serbia, Slovenia and Turkey
with assistance of World Meteorological Organization and UN Convention to Combat drought and Desertification.
Tema za brze linkove ka projektima:
- Kolaž sa porukama o bezbednosti i pravim slikama incidenata: https://bezbedanbalkan.net/poster.php
- Lista svih kompromitovanih državnih institucija: https://bezbedanbalkan.net/kompromitovan...esursi.php, forum: https://bezbedanbalkan.net/forum-6.html
- Lista svih kompromitovanih privatnih institucija: https://bezbedanbalkan.net/kompromitovan...esursi.php, forum: https://bezbedanbalkan.net/forum-13.html
- Phishing kolekcija poznatih brendova: https://bezbedanbalkan.net/multi-brand-phishing-srbija/, forum: https://bezbedanbalkan.net/thread-835.html
- Lista otkrivenih phishing domena: https://github.com/aleksandarristic/blacklist, forum: https://bezbedanbalkan.net/thread-835.html
- OSINT lista za Balkan: https://github.com/facyber/osint-balkan, forum: https://bezbedanbalkan.net/thread-386.html
- Bezbedan Balkan OSINT Agregator: https://bezbedanbalkan.net/ipdb/, forum: https://bezbedanbalkan.net/thread-1070.html
