https://www.shodan.io/host/93.87.10.68
webmin, instalacija wordpress-a, share bez autorizacije, silni neki printeri sherovani....
Ovo zahteva malo analizu sta je sve lose...
Kako ne bih pravio sad svaku temu za sebe, stavicu ovde sve propuste koji spadaju pod "Kancelarija za informacione tehnologije i elektronsku upravu"
RDP:
185.168.17.47
185.168.17.45
195.222.98.61
185.168.17.41
195.222.99.157
185.168.17.44
185.168.17.42
195.222.96.174
195.222.99.222
185.168.17.34
195.222.98.62
File Share (smb):
195.222.96.174
195.222.99.130
195.222.98.61
195.222.99.222
195.222.99.221
File share na win7 sa naravno ranjivom smb verzijom 1
https://www.shodan.io/host/212.62.62.173
Ako nije honeypot (u sta sumnjam), vrvlo verovatno je ovo i kompromitovan host..
Takodje, ima jos hostova sa slicnim/istim propustom:
213.137.109.134
212.62.53.35 (ovde cak nema ni auth.)
89.110.206.187
82.208.200.88
82.208.218.220 (ovde cak nema ni auth.)
89.110.203.1 (ovde cak nema ni auth.)
Pozdrav svima,
Zovem se Ivan, long story short zaludjenik za Web Security-jem. Pukom srecom zavrsih kao full time Web Developer (PHP) ali mi je srce i dalje u securityju. U slobodno vreme pravim skripte, zanimam se Bug Bounty-jem, resavam CTF izazove. Nemam neki background, relativno sam svez u IT-u. Od operativnih sistema koristim Linux, Ubuntu, Windows.
Pocastvovan sam da budem deo ove zajednice, i nadam se da cu uspeti da doprinesem razvoju.
U toku je phishing kampanja sa lažnih adresa Raiffeisen banke. Prilog je .XLS extenzija što znači da je verovatno u pitanju macro virus. Preporuka je da isključite mogućnost automatskog aktiviranja macro-a u okviru Office paketa. Više informacija možete naći ovde: https://support.microsoft.com/en-us/offi...fed1a7e5c6.
Izvor: https://twitter.com/Kevin_Loumaks/status...6992005120
Arhivirano: https://archive.ph/ZABhc
Primer 1:
Primer 2:
Ovde možete videti i sličnu kampanju usmerenu na ProCredit banku: https://www.brendinghat.com/2022/10/31/i...026172337/. Arhivirano: https://archive.ph/XqqFG.
A ovde kampanju sa iste kompromitovane lokacije debanoirblog[.]com sa drugačijom taktikom: https://bezbedanbalkan.net/thread-210.html.
Pojavila se prevara koja koristi poznato ime u svetu bankarstva "Suvo Sarkar" i na našem području. Uglavnom je slična kao i ostale "Nigerijske" prevare, kroz dalju komunikaciju tražiće od Vas da uplatite neki depozit i nikada više Vam se neće javiti.
Izvor: https://twitter.com/MIROLJUBPOPOVI1/stat...0326284288
Arhivirano: https://archive.ph/HqWAr
Povezane informacije:
Web sajt opštine Požega (pozega.org.rs) je kompromitovan, IP: 69.163.153.4, lokacija USA, provajder DreamHost.
Originalni izvor: https://twitter.com/4ANDr0Xp/status/1589256003442585601
Arhivirano: https://archive.ph/rj1k8
Primer ubačene stranice:
Arhivirano: https://archive.ph/8GAWh
Web sajt abg.rs (ABG VENTURES D.O.O Beograd) je kompromitovan, IP: 93.188.2.52, lokacija Švedska, provajder Loopia.
IP se spominje i na drugim lokacijama sa malicioznim indikatorima, npr: https://www.joesandbox.com/analysis/348389/0/lighthtml i https://www.scumware.org/report/controlcert.se.html.
Arhivirano: https://archive.ph/C76Of
U izvornom kodu web sajta lom.rs (Livnica obojenih metala) mogu se videti skrivene reklame za Rolexe a i druge proizvode. Web sajt je hostovan na IP: 93.188.2.53, zemlja Švedska, provajder Loopia.
IP se spominje i na drugim lokacijama sa malicioznim indikatorima, npr: https://www.joesandbox.com/analysis/289012/1/html.
Arhivirano:
- https://archive.ph/QBK5P
- https://archive.ph/Xasel
TLS sertifikat istekao: Fri, 18 Feb 2022 23:59:59 GMT
U kodu se može videti skrivena reklama za rolex, slede screenshotovi:
i jedan link ka reklami:
hxxps[:]//www[.]obnova[.]gov[.]rs/codeigniter/application/language/english/paul-newman-rolex-replica-for-sale[.]html
