Kompromitovan Informatika A.D. - Ransomware
#1

   

There is no patch for stupidity - Kevin Mitnick
Reply
#2

kuku, kuku... i oni nekom odrzavaju racunare.... jel uopste znaju da su nagazeni? :> kako ne primetis da ti nesto izvuce 2.6TB !!!
Reply
#3

   

There is no patch for stupidity - Kevin Mitnick
Reply
#4

Izgleda da među zaposlenima ima onih koji su bili žrtve infostealera, što ukazuje na mogućnost da je preko njihovih naloga došlo do kompromitacije sistema. Korišćenjem njihovih kredencijala za pristup webmailu, napadači su potencijalno mogli da šalju phishing mejlove sa legitimnih adresa zaposlenih, u koje je bio priložen maliciozni fajl.

   
   
   

There is no patch for stupidity - Kevin Mitnick
Reply
#5

Da li neko zna, da li je Octacron SOC deo Informatika AD ili su samo u istim prostorijama ? Nešto mi ostalo u glavi da su istim prostorijama, a vidim sad kad odem na Google da su različite adrese, ali da je zapravo ista zgrada na Dorćolu. Biće zanimljivo ako su iste prostorije i koriste zajedničku mrežu.

Sad sam baš bacio pogled vezano za infostealer i dolazi sa njihove mreže, proverio logove, vidim da je IP adresa sa koje je ostvario konekciju prema infostealer serveru 195.250.96.11, a ta adresa pripada njima. Jedna zanimljivost kad se pogledaju logovi od infostealere je to da nema instaliranog AV softvera na tom računaru.

░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░
░░░░░░░░░░░░░░░▄▄▄▄▄▄▄▄░░░░░░░░░░░░░░
░▄█▀███▄▄████████████████████▄▄███▀█░
░█░░▀████████████████████████████░░█░
░░█▄░░▀████████████████████████░░░▄▀░
░░░▀█▄▄████▀▀▀░░░░██░░░▀▀▀█████▄▄█▀░░
░░░▄███▀▀░░░░░░░░░██░░░░░░░░░▀███▄░░░
░░▄██▀░░░░░▄▄▄██▄▄██░▄██▄▄▄░░░░░▀██▄░
▄██▀░░░▄▄▄███▄██████████▄███▄▄▄░░░▀█▄
▀██▄▄██████████▀░███▀▀▀█████████▄▄▄█▀
░░▀██████████▀░░░███░░░▀███████████▀░
░░░░▀▀▀██████░░░█████▄░░▀██████▀▀░░░░
░░░░░░░░░▀▀▀▀▄░░█████▀░▄█▀▀▀░░░░░░░░░
░░░░░░░░░░░░░░▀▀▄▄▄▄▄▀▀░░░░░░░░░░░░░░
░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░
░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░░

Tako da je verovatno u pitanju Racoon Infostealer
Reply
#6

Neka zapažanja

pomenuti 195.250.96.11 je firefox.informatika.com i proxy.informatika.com, ako je infostealer uspostavio vezu sa C2 preko ovog proxija znači da je bilo koji računar iza proxija mogao biti inficiran.

Sa http://www.infosky.net/ (ISP pod okriljem firme informatika A.D.) se dešava nešto čudno, mislio sam da je potpuno nedostupan ali izgleda da je samo neki izuzetno agresivan firewall podešen koji pravi probleme pri otvaranu, kao i probleme pri DNS upitima jer ne mogu da pravim dns upite ka većini domena koji su srodni sa firmom informatika A.D. Ne znam da li je ovo nešto novo ili je oduvek bilo tako, niti da li je povezano sa ovim dešavanjem, ili se samo meni dešava nešto čudno.

Konektivnost im ide preko Oriona mada u traceroute se pojavljuje samo Telekom...

   

Code:
infosky.net has address 195.250.98.3 www.infosky.net has address 195.250.98.3 infosky.net mail is handled by 10 mx1.infosky.net.
Reply
#7

World leaks je "nova" ekipa, prethodno su radili kao "Hunters International" i bavili su se klasičnim ransomware napadima gde zaključavaju podatke napadnutog entiteta i traže otkup da ih ne bi objavili i da bi poslali ključ za otključavanje. 

Sada su rebrendirani kao "World Leaks" i navodno se samo bave krađom podataka i iznudom bez zaključavanja istih, ovo je tehnički mnogo lakše za napadača a za odbranu mnogo teže za primetiti.

više info o ovoj ekipi na https://hackread.com/hunters-internation...rld-leaks/
Reply
#8

ako gledamo spisak koji je objavio maliciozni akter, ovaj spisak deluje da označava koji su kompromitovani hostovi, ističe se IP adresa 162.254.205.5

   

Ova IP adresa pripada provajderu namenskih servera velia.net. 
Obzirom da se sajtovi Informatika A.D. i druga vidljiva infrastruktura nalaza na domaćem internetu čudno je da je navodno kompromitovano nešto što se nalazilo na ovoj inostranoj IP adresi.

Ta IP adresa 162.254.205.5 je imala OpenSSH na portu 443 što nije uobičajeni port za taj servis, prema Shodanu poslednji put je ovaj servis na ovoj IP adresi viđen 2025-06-19 :

   

Code:
SSH-2.0-OpenSSH_8.2p1 Ubuntu-4ubuntu0.11 Key type: ssh-rsa Key: AAAAB3NzaC1yc2EAAAADAQABAAABgQCsqkyATJ0jvC2mANjEDLyc6qfgNF6VhUdWgLod5mYkfsHU MED/YVe6lCR5S3+dpwFWtVNBt3gOP6yJUJ3fDo0pM9LMRRxJXiPcIY50hGV6cYQlaEiKhoBFqpg8 3DT+BpKH2AK6eDc2jueXU3luJazcyoXY9zGifmmSgIH9J1bDclEw8MYJIJcOszSZej3/2TYhHEox YD63czQsZfzbEuYZ6pyqYI4fyav1XXWkJtL/IY6Oukm1uRmI14b9Ha67+7mtAdntvRIIuHdyXam5 crtJoLJl88fkUADFtBILhXZIiaN+go18hePxUDDv5Yke+kClGFJtogQYtKEsZeXPgEzPRdI1aH/E yyTFHsNarKGHeMl7Le1BYMHa4EacNavlHjhlCyWzD6yGASpchqekwjdGIHjDGgg+RO/bsjXS/jtj aSaQxcm7A3fQd1fmqqqvavuiTZeGPjJG2l82fgAcUS4LmqmGZc/GbgZ9rGP1odMfm+BjHdqogbEO Rp+7OU6u80M= Fingerprint: cc:19:e7:56:af:49:51:60:61:52:cb:5b:e1:99:ef:93

Potpuno špekulativno prema lokaciji IP adrese, nameni provajdera i SSH servisa koji se nalazio na toj IP adresi, nagađam da je možda na ovom hostu bio nekakav remote backup za interna dokumenta, i da je on kompromitovan odakle su i izvučeni podaci. Ovo možda objašnjava zašto nije primećeno da se izvlači tolika količina podataka, jednostavno nije bio sistem koji je u unutrašnjoj mreži i uživa zaštitu razne opreme i softvera nego neki host izvan matične mreže koji radi po nekoj automatici i retko ko ga prati.

Takođe nagađam da se kompromitacija desila oko 2025-06-19 ili tačnije da je maliciozni akter kontaktirao žrtvu oko tog datuma, a da su dokumenta objavljena 2025-07-02 kada je naznačeno da se desilo poslednje ažuriranje na dark web sajtu malicioznog aktera.
Reply
#9

Jedan primer posledice ove kompromitacije je razotkrivanje forenzičkih alata koje koristi BIA :
 
Procurela dokumenta poverljivih nabavki forenzičkih alata za BIA
Reply
#10

Još jedna posledica ove kompromitacije, dokumenta koja dokazuju kupovinu opreme za nadzor iz Kine :

Pod oznakom 'poverljivo', Srbija unapređuje kinesku mrežu za video nadzor
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)