Na crnom tržištu uočili smo da se prodaju SMTP pristupi Generali osiguranja (nemam detalje kakav pristup tačno, možda je i neka veb forma kompromitovana):
P.S. Možda sada možemo da vidimo na delu njihovo sajber bezbednost osiguranje spomenuto ovde: https://bezbedanbalkan.net/thread-776.html?
Upitnik na adresi upitnik.minljmpdd.gov.rs, je hostovan na IP adresi 37.187.118.58, provajder OVH SAS Francuska. U ovoj temi "Na prodaju mejlovi sa minljmpdd.gov.rs" videli smo da se ova IP adresa koristi i za slanje mejlova sa minljmpdd.gov.rs.
Ono što je takođe zanimljivo je da se ovaj upitnik otvara i preko adrese http://dev.64minds.com/, tj. http://37.187.118.58/. Domen 64minds.com nema detalje o vlasniku (što može da nas navede i na to da pomislimo da je ovo phishing).
Koliko mogu da primetim https://upitnik.minljmpdd.gov.rs/ više ne radi (do malopre je radio, evo arhivirane verzije: https://archive.ph/RY3PE).
Pozdrav svima,
da podjelim sa vama jedno iskustvo sa AliExpress-om i pokusajem prevare. Na zahtjev prijatelja sam porucio određeni uređaj. Prilikom analize koju inace radim prilikom kupovine tamo, video sam da su prodali svega nekoliko artikala te da skoro pa da nema ocjena ni radnje ni tog artikla u tom trenutku. Ovo samo po sebi ne mora da bude lose ali ja bih inace preskocio ovu kupovinu da je bila za mene ali kako ni iznos nije pretjerano veliak,kupovina je izvrsena. Ono sto dalje sledi je da kada sam provjerio tracking code video sam da ide preko DHL i da ce biti za nekoliko dana dostavljeno u Banja Luku. Tu mi je vec bilo neobicno jer DHL uviijek ide kao veoma skupa alternativa kineskoj posti. U trenutku porucivanja nisam ni provjeravao, mada nije ni bitno ko dostavlja bitno je bilo da je free shipping. Prateci DHL tracking code jasno se vidi kako putuje u predviđenim intervalima te ulazi u BiH, te u Banja Luku i biva isporuceno u BL. Nakon sto mi ipak nije isporuceno ni nakon dva dana, kontaktirao sam DHL te su mi pojasnili da je ovo ipak ispravan tracking code te da je paket isporucen nekoj firmi iz Banja Luke te da uopste nije poruceno sa AliExpress-a. Odmah sam aktivirao refunding na AliExpress-u te se prodavac nije ni javio da pregovara i ocekujem povrat novca u toku sutrasnjeg dana, prema countery sa AliExpress-a. Takođe sam odmah provjerio i radnju i vidim da vec sada postoji nekoliko komentara da se radi o scam-u. Kako AliExpress ima dobru refunding policy, i obično novac bude vraćen, pretpostavljam da scam ide na opciju da nece svi traziti refund (mozda ne znaju kako, mozda prođe rok za refund i sl.). Ono što je takođe interesantno kako su došli do realnog DHL koda koji je u isto vrijeme pratio drugi paket za Banja Luku te korisnik nista ne posumnja u tom periodu dostave. Koliko dalje vidim na shop-u sa AliExpress-u, vec postoje neke zalbe iz drugih zemalja te postoji realna mogucnost da imaju pristup siroj bazi DHL kodova, ne samo BiH i Evropa.
Pretpostavljam da će ova radnja biti ugasena za neki dan ali realno je ocekivati nove koje ce kao i ova trajati kratak period.
Igra se nalazi ovde: https://decisions.csec.ba/game
Quote:Podaci iz izvještaja o prijetnjama pokazuju da je u BiH zabilježeno više od 9,2 miliona različitih cyber napada samo tokom novembra 2022. godine, a bili su usmjereni protiv širokog spektra meta. To pokazuje značajnu ranjivost građana, poduzeća i institucija na prijetnje cyber sigurnosti, i to u nedostatku usklađenih strategija, usmjerenih propisa i savremenih sposobnosti za odgovor na cyber napade ili zaštitu od njih.
To su rezultati prvog izvještaja kojim se procjenjuju prijetnje cyber sigurnosti u Bosni i Hercegovini, čiji su autori Centar za izvrsnost u cyber sigurnosti (CSEC) i Balkanska istraživačka mreža Bosne i Hercegovine (BIRN BiH).
Vest: https://detektor.ba/2023/04/14/prvi-izvj...nistricom/
Izveštaj: https://detektor.ba/wp-content/uploads/2...OS-WEB.pdf
Preko ovog tvita sam saznao za ovaj još jedan patika scam sajt https://twitter.com/mislite_o_tome/statu...2816029731
navodno je pisac tvita na instagram profilu https://instagram.com/merrellsrbija došao do linka merrelserbia[.]com i bio prevaren, posle toga kaže da je link izmenjen, uglavnom ispratite niz na twitteru meni je sve dosta sumnjivo, nisam siguran da li je profil zvaničan ili nije, ali ga navodno vodi neko iz Hrvatske:
merrellsrbija[.]com (196.240.45.33) redirektuje na merrellserbia[.]com (196.240.45.33) ali u ovom trenutku nema sajt
našao sam i neke druge koji mogu biti povezani ali sajtovi su pomalo drugačiji:
merrellsrbijashop[.]net koji je iza Cloudflare-a
merrell-serbia[.]com koji je iza Cloudflare-a
merrell-srbija[.]com (165.231.180.4) koji redirektuje na merrellbeograd[.]com merrellbeograd
Južna Afrika izgleda kao popularna destinacija za hostovanje patika scam sajtova
Na crnom tržištu uočili smo da se prodaju OWA nalozi za minljmpdd.gov.rs (Ministarstvo za ljudska i manjinska prava i društveni dijalog):
Ova ponuda pojavila se 04.08.2023, i nema dodatne detalje o kompromitovanim nalozima. Ako istražimo dalje, IP na kojoj se hostuje ovaj veb sajt je 195.222.99.250, to je CDN Kancelarije za informacione tehnologije i elektronsku upravu (iza koje se nalazi gomila sajtova).
Ako pogledamo VirusTotal: https://www.virustotal.com/gui/ip-addres.../detection za ovu IP videćemo da je bilo detekcija pre 25 dana, tj. u isto vreme kada se pojavila i ova ponuda na crnom tržištu.
Zatim OTX AlienVault ima skorašnje detekcije: https://otx.alienvault.com/indicator/ip/195.222.99.250
Greynoise takođe detektuje aktivnosti sa ove IP: https://viz.greynoise.io/ip/195.222.99.250
Dalje ako proverimo SPF za ovaj domen: https://mxtoolbox.com/SuperTool.aspx?act...n=toolpage, dobićemo sledeće IP adrese:
- 195.222.96.10, Kancelarija za ITE Srbija
- 37.187.118.58, OVH SAS France ???
- 195.222.99.221, Kancelarija za ITE Srbija
- 195.222.99.222, Kancelarija za ITE Srbija
A ako zatim proverimo aktivnosti ovih IP adrese dobijemo sledeće:
- 195.222.99.221, zadnja aktivnost 14.02.2023: https://threatbook.io/ip/195.222.99.221
- 195.222.99.222, zadnja aktivnost 14.02.2023: https://threatbook.io/ip/195.222.99.222
Nakon ovih detalja možemo da zaključimo da je neki server (virtuelna instanca) koji koristi ovaj CDN (hosting i mejl) definitivno kompromitovan. I da je uzeći u obzir prethodne nalaze koje smo imali, a koji su dokazali da su mejlovi stvarno kompromitovani, možemo da zaključimo da je i ovo stvaran incident.
Često nam na službeni mail stižu poruke od random organizacija koje dodeljuju nagrade za koje niko nikad nije čuo. Mailovi su obično u stilu "Prepoznali smo vaš kvalitet, naša nagrada je prestižna, uplatite ovoliko hiljada evra i možete da učestvujete u takmičenju".
Danas sam uočio novi nivo ove prevare -- mail opet kreće sa tradicionalnim udaranjem na ego, ali učešće je besplatno ako reagujem odmah! Čim sam to video preskočio sam ostatak maila i otišao pravo na sitna slova, gde kažu:
Quote:
- If you become one of the winners then you are obliged to order a promotional package to receive the rights to use the award title
Ovakve prevare nisu nezakonite per se, ali udaraju na ego i na neinformisanost osobe koju pecaju. Da se neko iz marketinga saglasio da učestvujemo u konkursu, mogli bi da nas tuže što nećemo da platimo "promitional package" -- saglasnost bi stigla sa email adrese koja je na kompanijskom domenu, njih ne interesuju naši interni procesi, firma se saglasila. Radili smo mnogo na tome da naša firma bude otporna na ovakve napade, ali veliki broj agencija ne funkcioniše tako.
Sve je popularnija bearfoot obuca, u Srbiji postoji samo jedna prodavnia koja prodaje belenka obucu, medjutim pojavio se fake po istom kalupu kao asicssrbija, nikesrbija i sl, bilo je pisanja o tome. E pa evo stigla je i Belenka:
www[.]belenkasrbija[.]com
Dok sam razgledao po sajtu i pokusavao da kupim, primetio sam na stranici "isporuka i povrati" hxxps[:]//www[.]belenkasrbija[.]com/shippinginfo[.]html da su cijene u kunama 
Pa pomislih - ima sigurno i komsijska verzija - ima! 
www[.]belenkahrvatska[.]com
Samo je tamo neko vec reagovao, iako VT ne detektuje, ali je pristup sajtu blokiran, moguce od strane hosting-a, kod nas nije, tj evo jesam sada ja.
Za Srbiju postoji jedna detelcijana VT by netcraft: https://www.virustotal.com/gui/url/6484e...?nocache=1
Izgleda da je IP 77.46.144.161 kompromitovana, provajder je Telekom. Iz Whois podatka može da se vidi "Serbia Loznica Javno Komunalno Preduzece ", ali pitanje je da li su ovi podaci aktuelni. Nisam našao ko je stvaran korisnik ove IP.
Whois: https://whois.domaintools.com/77.46.144.161
AbuseIPDB: https://www.abuseipdb.com/check/77.46.144.161
ThreatBook: https://threatbook.io/ip/77.46.144.161
CleanTalk: https://cleantalk.org/blacklists/77.46.144.161
IP je blekslistovana za SPAM i Bruteforce na mnogim listama:
Šta je još čudnije je to da je u opsegu adresa ovog vlasnika i IP 77.46.144.163, koja po Shodanu je izgleda (nadam se) neki Honeypot: https://www.shodan.io/host/77.46.144.163.
