Iz više baza podataka sa Twitter-a koje su iscurele proteklih meseci indetifikovali smo više naloga koji koriste .gov.rs adrese. Neki od njih su čak i kompromitovani, tj. poznate su im šifre ili su nalozi preuzeti od trećih strana.
Nećemo objavljivati detalje, objavićemo samo par domena sa kojih stižu nalozi:
- @raildir.gov.rs (kompromitovan, ostavljao linkove ka sadržaju za odrasle na stranom jeziku)
- @minrzs.gov.rs (privatan neutralan profil)
- @beograd.gov.rs (profil za promociju dešavanja, ali na lično ime, korišćen i za političke teme)
- @cad.gov.rs (ostavljao linkove ka sadržaju za odrasle na našem jeziku)
- @mpn.gov.rs (lični profil, izgleda kao da je kompromitovan)
- @kim.gov.rs (privatan profil, prati sve moguće profile starlete Stanije)
Korišćenje državnih resursa za privatne aktivnosti nije preporučljivo iz više razloga. Molimo nadležne da se pozabave ovom temom.
Samo 5bucks...
Veb sajt apple-srbija.com je na blacklisti by McAfee. IP: 162.55.237.130, zemlja Nemačka, provajder: Hetzner Online.
Sucuri: https://sitecheck.sucuri.net/results/htt...srbija.com, arhivirano: https://archive.ph/RpRla.
IP se spominje na drugim mestima, a vezano za QBot kampanje:
- https://urlhaus.abuse.ch/feeds/country/DE/
- https://urlhaus.abuse.ch/feeds/asn/24940/
Izgleda da je bio kompromitovan tracking.ddor.superkartica.rs. IP: 18.198.163.56, zemlja Nemačka, provajder Amazon AWS.
VirusTotal: https://www.virustotal.com/gui/url/88a6d.../detection (Fortinet: Phishing, Webroot: Malicious).
Ova IP se pojavljuje i na nekim drugim mestima ali nisam uspeo da otkrijem šta tačno desilo:
- https://www.joesandbox.com/analysis/410002/0/html
- https://otx.alienvault.com/indicator/domain/copel.com
Isti slučaj je i sa tracking.marketing.superkartica.rs: https://www.virustotal.com/gui/url/270d0...?nocache=1.
U ovoj temi možemo da ostavljamo savete za prepoznavanje lažnih veb sajtova, raznih prevara putem društvenih mreža, mejlova i slično.
Kako prepoznati lažan veb sajt za online prodaju (na primer: newbalancesrbija.com; tema: https://bezbedanbalkan.net/thread-425.html):
- Tekstovi imaju gramatičke greške (upućuje na to da je korišćen neki program za prevođenje) i reči iz drugih jezika (na primer veb sajt je napravljen za srpsko tržište ali ima hrvatske reči)
- Nema kontakt podataka (Adresa, Telefon, E-Mail) ili su podaci lažni (nepostojeći, vode na čudne lokacije, privatni provajderi kao što je GMail). Adrese se mogu proveriti uz pomoć mapa dostupnih online. Telefon pozivom.
- Prilikom kontakta putem dostupnih podataka ili online formi, nema odgovara ili su previše generički. Ne zaboravite i da vas nikad niko legitiman neće pitati za podatke kartice putem mejla ili telefona.
- Whois podaci domena (https://whois.domaintools.com/newbalancesrbija.com) pokazuju registraciju u nekoj "čudnoj" zemlji (Malezija). Pristup veb sajtu je blokiran iz svih zemalja (na primer iz Nemačke), a dozvoljen samo iz Srbije.
- Cene su previše niske i imaju baš sve što poželite (većina veb sajtova ima samo aktuelne modele ili označi da neke modele trenutno nema)
- Nema opcije za plaćanje pouzećem (ne mora da bude indikator da je lažan veb sajt ali treba obratiti pažnju jer većina veb sajtova u Srbiji ima ovu opciju)
Izgleda da je kompromitovan toolshop.rs. IP: 185.119.88.235, zemlja Srbija, provajder United Internet Ltd.
VirusTotal: https://www.virustotal.com/gui/url/74874...?nocache=1
Sucuri: https://sitecheck.sucuri.net/results/https/toolshop.rs (BlackListed by McAfee)
Ovo je staro ali da ostane zabeleženo (deo #OpSerbia, Oct 31, 2022), novodno je izvršen napad i na beograf.rs . Izvor: https://twitter.com/AnonZenn/status/1587032718272974848, arhivirano: https://archive.ph/5qL9m.
Ovo je staro ali da ostane zabeleženo (deo #OpSerbia, Nov 1, 2022), novodno je izvršen napad i na svet-skutera.rs. Izvor: https://twitter.com/AnonZenn/status/1587221422686244864, arhivirano: https://archive.ph/jK4HO.
Napadi pod #OpSerbia kampanjom se nastavljaju, u pitanju je jedan od članova Kira Sec grupe. Navodno su kompromitovali Skynet KTV Zlatibor (skynetktv.rs / 79.101.53.5). Nije mi samo jasno zašto su objavili da su pokupili hash, pre nego sto su ga dekriptovali. Ili opet ne znaju šta rade...
Izvor: https://twitter.com/rootkit_sec/status/1...1130420224, https://archive.ph/3pkB1.
Hostovano na Telekomu, jako čudni otvoreni portovi: https://www.shodan.io/host/79.101.53.5
Veb sajt rostiljvlada.com je kompromitovan i izgleda da se koristi za phishing kampanje. IP: 144.76.87.58, zemlja Nemačka, provajder Hetzner Online.
VirusTotal: https://www.virustotal.com/gui/url/afc6a.../detection
Sucuri: https://sitecheck.sucuri.net/results/rostiljvlada.com (BlackListed by McAfee)
