ako gledamo spisak koji je objavio maliciozni akter, ovaj spisak deluje da označava koji su kompromitovani hostovi, ističe se IP adresa 162.254.205.5
Ova IP adresa pripada provajderu namenskih servera velia.net.
Obzirom da se sajtovi Informatika A.D. i druga vidljiva infrastruktura nalaza na domaćem internetu čudno je da je navodno kompromitovano nešto što se nalazilo na ovoj inostranoj IP adresi.
Ta IP adresa 162.254.205.5 je imala OpenSSH na portu 443 što nije uobičajeni port za taj servis, prema Shodanu poslednji put je ovaj servis na ovoj IP adresi viđen 2025-06-19 :
Code:
SSH-2.0-OpenSSH_8.2p1 Ubuntu-4ubuntu0.11
Key type: ssh-rsa
Key: AAAAB3NzaC1yc2EAAAADAQABAAABgQCsqkyATJ0jvC2mANjEDLyc6qfgNF6VhUdWgLod5mYkfsHU
MED/YVe6lCR5S3+dpwFWtVNBt3gOP6yJUJ3fDo0pM9LMRRxJXiPcIY50hGV6cYQlaEiKhoBFqpg8
3DT+BpKH2AK6eDc2jueXU3luJazcyoXY9zGifmmSgIH9J1bDclEw8MYJIJcOszSZej3/2TYhHEox
YD63czQsZfzbEuYZ6pyqYI4fyav1XXWkJtL/IY6Oukm1uRmI14b9Ha67+7mtAdntvRIIuHdyXam5
crtJoLJl88fkUADFtBILhXZIiaN+go18hePxUDDv5Yke+kClGFJtogQYtKEsZeXPgEzPRdI1aH/E
yyTFHsNarKGHeMl7Le1BYMHa4EacNavlHjhlCyWzD6yGASpchqekwjdGIHjDGgg+RO/bsjXS/jtj
aSaQxcm7A3fQd1fmqqqvavuiTZeGPjJG2l82fgAcUS4LmqmGZc/GbgZ9rGP1odMfm+BjHdqogbEO
Rp+7OU6u80M=
Fingerprint: cc:19:e7:56:af:49:51:60:61:52:cb:5b:e1:99:ef:93
Potpuno špekulativno prema lokaciji IP adrese, nameni provajdera i SSH servisa koji se nalazio na toj IP adresi, nagađam da je možda na ovom hostu bio nekakav remote backup za interna dokumenta, i da je on kompromitovan odakle su i izvučeni podaci. Ovo možda objašnjava zašto nije primećeno da se izvlači tolika količina podataka, jednostavno nije bio sistem koji je u unutrašnjoj mreži i uživa zaštitu razne opreme i softvera nego neki host izvan matične mreže koji radi po nekoj automatici i retko ko ga prati.
Takođe nagađam da se kompromitacija desila oko 2025-06-19 ili tačnije da je maliciozni akter kontaktirao žrtvu oko tog datuma, a da su dokumenta objavljena 2025-07-02 kada je naznačeno da se desilo poslednje ažuriranje na dark web sajtu malicioznog aktera.