Posted by: 1van
01-05-2023, 03:08 PM
Forum: Odgovor na incidente i svest o bezbednosti
- Replies (1)

Podizanje svesti o bezbednosti i informisanje korisnika i građana treba da bude manje-više svakodnevna aktivnosti relevantnih institucija (CERT, Ministarstva, itd.) i privatnih kompanija (Telekomunikacioni pružaoci usluga, Hosting kompanije, itd.). Takođe potrebno je i na pravi način i pravovremeno obavestiti korisnike i kada se dese incidenti.

Videli smo više slučajeva kada je došlo do curenja podataka gde su odgovorni jednostavno ignorisali incident, i ostavili su svoje korisnike tj. građane izložene mnogobrojnim rizicima.

Sa druge strane imamo i slučajeve gde određene intitucije ili kompanije pokušavaju da obaveste korisnike o zloupotrebama, koristeći socijalne mreže, veb prezentacije i e-mail poruke. Ovo je stvarno za pohvalu, ali na žalost nema puno takvih slučajeva. Posebno je zabrinjavajuće što npr. Nacionalni CERT nema nikakvih obaveštenja na svojoj veb prezentaciji, i što nema interakciju sa građanima putem društvenih mreža.

Još jedna bitna stvar koju treba da napomenemo je i da kada zapravo želite da postupate odgovorno, i da obavestite svoje korisnike ili građane o određenim incidentima, ili mogućim rizicima i zloupotrebama, potrebno je to da uradite na pravi način. Sva obaveštenja moraju biti dostupna na svim kanalima za komunikaciju (veb prezentacija, društvene mreže, e-mail), sva obaveštenja moraju biti jasna i nedvosmislena, sa jasnim brendiranjem, uvek ostavite detalje kao što su slike ekrana, i obavezno ispratite preporuke koje i sami preporučujete i koje će vas razlikovati od maliciozne strane. Vi ste ti koji edukujete vaše korisnike da znaju šta je pokušaj prevate a šta ne, kao i kako da identifikuju takve slučajave na osnovu nekad veoma malih tragova.

Skorije smo imali kampanju (#Phishing) koja je bila usmerena ka SBB korisnicima, gde je SBB pokušao da obavesti svoje korisnike o mogućoj zloupotrebi. Ovo je za pohvalu ali jedan od korisnika je identifikovao par problema, koje zapravo želim da prikažem u ovoj temi.

Izvor: https://twitter.com/ninjasnakes/status/1...9086757889, arhivirano: https://archive.ph/1h2Mh.

Dakle SBB je poslao e-mail poruku, ali ta poruka takođe može da budi zabrinutost jer:

1. Nema enkripcije poruka u tranzitu, i npr. GMail će prikazati ovu grešku
2. Ime kompanije (SBB), e-mail pošiljaoca ([email protected]) i server (gridsrv.net) sa kog su poslate poruke su potpuno različiti, i običan korisnik ne može da zaključi da je ovo ista firma ili ne
3. Vreme slanja poruke nije standardno vreme u vremenskoj zoni gde se nalazi kompanija i a korisnici
4. Poruka je zapravo stigla sa nekog trećeg domena potpuno nepoznatog korisniku i može da pomisli da je ovo opet prevara (#Phishing)
5. Prelom teksta na čudnim mestima u poruci nije nešto je uobičajno, i obično ovo vidimo kod automatski generisanih/prevedenih poruka.

[Image: attachment.php?aid=388]



Posted by: 1van
01-05-2023, 02:19 PM
Forum: Odgovor na incidente i svest o bezbednosti
- No Replies

U toku je kampanja Anonimusa na online resurse u Srbiji. U drugim temama smo ostavili detalje DDoS napada, a ovde ću ostaviti pokušaje eksploatacije serbia.travel domena uz pomoć alata SQLMap.

Izvor: https://twitter.com/redeyeanonymous/stat...7243453440, arhivirano: https://archive.ph/ZKZvg.

[Image: attachment.php?aid=386]




Posted by: 1van
01-05-2023, 01:30 PM
Forum: DoS / DDoS / dostupnost
- Replies (2)

Navodno je izvršen DDoS napad na vucic.rs. Izvor: https://twitter.com/YourAnonTV/status/16...8940335104, arhivirano: https://archive.ph/bTBfE.

[Image: attachment.php?aid=379]



Posted by: 1van
01-05-2023, 12:54 PM
Forum: DoS / DDoS / dostupnost
- Replies (5)

Navodno je sajt Vojske Srbije bio nedostupan 04.01.2023. Izvor: https://twitter.com/Parrattarna/status/1...2729359362, arhivirano: https://archive.ph/qYbii.

[Image: attachment.php?aid=377]

[Image: attachment.php?aid=378]



Posted by: sonym
01-05-2023, 01:09 AM
Forum: Neadekvatno zaštićeni resursi
- Replies (2)

Sub-domain zvanicnog sajta Vlade Republike Srpske

https://sub.ca.vladars.net/



Posted by: 1van
01-05-2023, 12:23 AM
Forum: Neadekvatno zaštićeni resursi
- Replies (1)

Domen edcentar.com je bio domen Elektro Privrede Srbije (EPS), ali je pre izvesnog vremena istekao i preuzet je od strane kockarnice (sada redirektuje na augustaliteraryfestival.org). Ovaj domen se još uvek nalazi na gomili državnih i privatnih sajtova, pa čak i sa e-mail kontaktima npr. direktora. Do ovog domena ćete doći i ako tražite na Google npr. kontakt elektro privrede Požarevca ili Kragujevca.

Maliciozni napadači mogu iskoristiti ovu grešku državnih administratora na mnogo načina, i materijalno oštetiti građane. 

Arhivirano: 
edcentar.com -> https://archive.ph/IJ9nh
ekoregistar.sepa.gov.rs -> https://archive.ph/mYJWl
palilula.org.rs -> https://archive.ph/NEJmo

[Image: attachment.php?aid=375]

[Image: attachment.php?aid=374]

[Image: attachment.php?aid=376]

Rešenje je da se ovaj domen povrati u vlasništvo države, ili da se obriše sa svih sajtova gde stoji kao kontakt informacija.



Posted by: 1van
01-04-2023, 03:11 PM
Forum: DoS / DDoS / dostupnost
- No Replies

Na Twitter nalogu @GRUPA_OKTOBAR možemo da vidimo poruku koja pokazuje da sputnikportal.rs nije bio dostupan u 9:05 PM - Jan 1, 2023.
Izvor: https://twitter.com/GRUPA_OKTOBAR/status...0688969729, arhivirano: https://archive.ph/ZxdYk.

[Image: attachment.php?aid=369]

Za sada niko nije potvrdio ili demantovao ovu izjavu koja je objavljena na linku iznad. Ovde sam postavio pitanje uključenim stranama, ali za sada nema odgovora: https://twitter.com/ivanmarkovicsec/stat...8695224320.



Posted by: 1van
01-04-2023, 03:03 PM
Forum: DoS / DDoS / dostupnost
- Replies (1)

Navodno je izvršen DDoS napad na bpp.uzzpro.gov.rs (Baza Pravnih Propisa).

Izvor 1: https://twitter.com/Anonymous_VNPC/statu...6644601857, arhivirano: https://archive.ph/vN0cS
Izvor 2: https://check-host.net/check-report/e110bbek693https://archive.ph/1HiGo

Na priloženom dokazu stoji HTTPS link koji zapravo ne postoji.

[Image: attachment.php?aid=368]

Originalna tema sa ostalim kampanjama ove ekipe je ovde: https://bezbedanbalkan.net/thread-332-post-1070.html.



Posted by: maxxa
01-04-2023, 10:59 AM
Forum: Neadekvatno zaštićeni resursi
- Replies (1)

TLS sertifikat postavljen za sajt kolaci-beograd.rs ali je cak i to zapusteno jer je istekao septembra 2019. sto nam  govori kada je poslednji put neko radio bilo sta na ovom sajtu.

   

   

Fun fact - na sajtu kolaci-beograd.rs se redovno azurira sertifikat Big Grin

Dodatni dokaz zapustenosti jeste verzija Jooml-a, gomila default file-ova je ostavljena koji omogucavaju lagani information gathering i pripremu napada:
http://macvanski.okrug.gov.rs/macokr/README.txt
http://macvanski.okrug.gov.rs/macokr/adm...joomla.xml
http://macvanski.okrug.gov.rs/macokr/web.config.txt

I jos jedna losa praksa za kraj, u kontaktima pored [email protected] stoji i adresa šefa: sefodsekamacvaokrug@gmail.com
Za razliku od kontakt emaila, jasno je svima koliko je lako napraviti slican gmail i lazno se predstavljati.

Nema indikatora kompromitacije resursa, ali nisam ni detaljno istrazivao, ovo je bilo samo brzinsko bacanje pogleda.

IP: 217.26.70.150