Multi-scam: Pošta, Unicredit Bank, DHL phishing sve sa iste "Bugarske" IP adrese
#1
Neka Zapažanja:

Sajtovi ne podsećaju na druge slične prevare, moguće da je nova ekipa prevaranata u pitanju

Prvi pomen sajtova pronalazim 09.05, sertifikati za dhl i pošta sajt su izdati tog datuma tako da je to verovatno početak ovih sajtova koji ciljaju naše tržište. Doduše unicredit je možda i ranije, 02.05 jer tada je izdat prvi sertifikat.

Ekipa, prevara i domen postoji od najmanje 2024-01-19 kada sam našao sertifikat izdat za kuwaitpost.track-order .online

drugi pronađeni sajtovi od ranijih prevara ove ekipe koje sam našao: dpd.track-order .online, dhlexpress.track-order .online

Sajtovi rade samo sa mobilnog UA

IP Adrese su registrovane u Bugarskoj, firma odgovorna za IP Adresu je navodno u UK, a server se nalazi u Latviji, više o ovome u drugom komentaru...

Prvo sam naleteo na ovaj SMS:

   

Sajt izgleda kao:

   

Code:
posta.track-order.online has address 94.156.79.238

sledeća stranica:

   

i poslednja, za plaćanje:

   

podatke šalje na posta.track-order .online/conn.php

podatke o kartici takođe u isto vreme šalje na posta.track-order .online/newlog.php

i tu puca i vrti kružić i ne ide dalje:

   



Posle pronalaska ovog prvog sajta, prirodna radoznalost mi je proradila i našao sam još sajtova sa iste IP adrese koji takođe ciljaju potencijalne žrtve u Srbiji:

Prvo UniCredit Bank:

domen rs.unicreditbanking.mine .nu

Code:
rs.unicreditbanking.mine.nu is an alias for unicreditbanking.mine.nu.
unicreditbanking.mine.nu has address 94.156.79.238


   

kad se popuni traži neki token i kad se to popuni zablokira se i vrti u nedogled:

   

podatke šalje na rs.unicreditbanking.mine .nu/conn.php

Treće sajt, DHL:

   

domen dhl.track-order .online

Code:
dhl.track-order.online has address 94.156.79.238


pa onda:

   

pa:

   

podatke šalje na dhl.track-order.online/e/authID=vhzHT/payment.php?sessionid=...

pa otvara dhl.track-order.online/e/authID=vhzHT/balance.php?sessionid=...

   

"izvolite recite koliko imate novca čisto da ne trigerujemo neku zaštitu od banke ako pokušamo da povučemo previše":

   

podatke šalje na dhl.track-order .online/conn.php sa type: "newLog"
a iznos koji je izabran na kartici dalje na dhl.track-order .online/newlog.php

i onda dalje vrti u nedogled i ništa se ne dešava kao i na ostalim sajtovima:

   



Još jedna zanimljivost, ako se na primer posta sajt otvori sa desktopa dobije se pokvaren sajt prave pošte ali na prevarantskom sajtu, ovo je verovatno loše konfigurisano sa njihove strane :

   

Ne može da otvori resurse sa zvaničnog poštinog sajta jer CORS ne dozvoljava, zato fale slike na stranici.
Reply


Messages In This Thread
Multi-scam: Pošta, Unicredit Bank, DHL phishing sve sa iste "Bugarske" IP adrese - by milos_rs - 05-12-2024, 09:11 PM

Forum Jump:


Users browsing this thread: 1 Guest(s)