Spam stigao sa državnog mejl servera:
U prilogu je stealer malver:
https://www.virustotal.com/gui/file/2e32...ad39898de6
Glavno pitanje je zašto je nalogu sa @minpolj.gov.rs dozvoljeno da šalje mejlove kao @trezor.gov.rs ?
- Izvor samog mejla je IP adresa 196.251.92.43 koja je registrovana na AFRINIC-u na firmu sa Sejšela ali se koristi iz Holandije, odatle se neko povezao na državni mejl server koristeći validne kredencijale i dalje slao mejlove.
- Putanja mejla dalje prolazi kroz državni mejl server i izlazi sa njega preko smtp2.gov.rs (195.222.96.34)
- Dodao bih da ima malo misterije ovde, nije baš jasno kako je mejl dospeo na smtp1int.gov.rs jer ta adresa nema nikakav DNS zapis niti je u ovom trenutku dostupna niti hostuje mejl server.
- Header Return-Path otkriva verovatno kompromitovan nalog: [email protected]
U prilogu je stealer malver:
https://www.virustotal.com/gui/file/2e32...ad39898de6
Glavno pitanje je zašto je nalogu sa @minpolj.gov.rs dozvoljeno da šalje mejlove kao @trezor.gov.rs ?