09-26-2025, 06:31 PM
Pojavio se danas ovaj mejl i fišing kampanja...
šalje se verovatno preko kompromitovanog Mailgun naloga neke tajlandske firme ako sam tačno video da su rgb72.dev i rgb72.com povezani. dumexrewards.com je neka kampanja kompanije Danone na Tajlandu, redirektuje na https://danonecareplus.com/th/ no to je sve nebitno za ovaj spam...
link je app.pantena .jp/storage/purs/?ref=38118c8b6e4faac5654687304a44daf7-qS1YcJwR5ZlYiy748xoXRB5VSNEApYbYkYFlUYgMhHxn&email=
koji odmah redirektuje na cis-tmu.gogotdi .com/purs/ i prikazuje lažnu cloudflare verifikaciju :
kad se popuni redirektuje dalje na lažnu stranicu PURS dev.yaxint .com/storage/purs/uberprufen/?id=290687397
dole na toj stranici nudi unos lične karte, može se uneti šta god :
posle toga traži lične podatke :
Pa platnu karticu :
primetićete Revolut koji nije dostupan u Srbiji ali i Banca Intesu koja je tu čisto da stranici daje legitimitet
Na kraju obrađuje podatke :
Na lažnoj PURS stranici naslov strane je Das Bundesministerium für Finanzen i svi eksterni linkovi ispod polja za unos broja lične karte vode na www.bmf.gv.at što je austrijsko ministarstvo finansija. Ovo je loše podešen sajt ali to nije sve, ako link dev.yaxint .com/storage/purs/uberprufen/?id=290687397 promenimo na dev.yaxint .com/storage/bmf/uberprufen/?id=290687397 dobijemo fišing sajt za nemačko ministarstvo :
a na pravom sajtu ministarstva www.bmf.gv.at vidimo da je po izgledu identičan lažnom, dakle klonirali su BMF pa prepravili kao za PURS iako je izgled ostao isti osim teksta, nisu se ni potrudili da kloniraju pravi sajt PURS-a.
Na austrijskom fejk sajtu isto nudi plaćanje Revolutom i ovde ima Erste banku kao nedostupnu, potvrđujući tezu da je ovo stavljeno samo radi legitimiteta plaćanja, da ljudi manje posumnjaju:
Jedna zanimljivost sa stranice za plaćanje je ovaj deo koda gde se priznaje da nije prava implementacija plaćanja :
gledajući po netu ovaj prvi domen se koristi za raze fišing kampanje :
i drugi kao npr app.pantena .jp/storage/eidggen/ koji takođe ne može da se otvori iz našeg regiona, globalna kampanja je u pitanju da upeca što više žrtava
šalje se verovatno preko kompromitovanog Mailgun naloga neke tajlandske firme ako sam tačno video da su rgb72.dev i rgb72.com povezani. dumexrewards.com je neka kampanja kompanije Danone na Tajlandu, redirektuje na https://danonecareplus.com/th/ no to je sve nebitno za ovaj spam...
Code:
mg.rgb72.dev mail is handled by 10 mxb.mailgun.org.
mg.rgb72.dev mail is handled by 10 mxa.mailgun.org.link je app.pantena .jp/storage/purs/?ref=38118c8b6e4faac5654687304a44daf7-qS1YcJwR5ZlYiy748xoXRB5VSNEApYbYkYFlUYgMhHxn&email=
koji odmah redirektuje na cis-tmu.gogotdi .com/purs/ i prikazuje lažnu cloudflare verifikaciju :
kad se popuni redirektuje dalje na lažnu stranicu PURS dev.yaxint .com/storage/purs/uberprufen/?id=290687397
dole na toj stranici nudi unos lične karte, može se uneti šta god :
posle toga traži lične podatke :
Pa platnu karticu :
primetićete Revolut koji nije dostupan u Srbiji ali i Banca Intesu koja je tu čisto da stranici daje legitimitet
Na kraju obrađuje podatke :
Na lažnoj PURS stranici naslov strane je Das Bundesministerium für Finanzen i svi eksterni linkovi ispod polja za unos broja lične karte vode na www.bmf.gv.at što je austrijsko ministarstvo finansija. Ovo je loše podešen sajt ali to nije sve, ako link dev.yaxint .com/storage/purs/uberprufen/?id=290687397 promenimo na dev.yaxint .com/storage/bmf/uberprufen/?id=290687397 dobijemo fišing sajt za nemačko ministarstvo :
a na pravom sajtu ministarstva www.bmf.gv.at vidimo da je po izgledu identičan lažnom, dakle klonirali su BMF pa prepravili kao za PURS iako je izgled ostao isti osim teksta, nisu se ni potrudili da kloniraju pravi sajt PURS-a.
Na austrijskom fejk sajtu isto nudi plaćanje Revolutom i ovde ima Erste banku kao nedostupnu, potvrđujući tezu da je ovo stavljeno samo radi legitimiteta plaćanja, da ljudi manje posumnjaju:
Jedna zanimljivost sa stranice za plaćanje je ovaj deo koda gde se priznaje da nije prava implementacija plaćanja :
gledajući po netu ovaj prvi domen se koristi za raze fišing kampanje :
i drugi kao npr app.pantena .jp/storage/eidggen/ koji takođe ne može da se otvori iz našeg regiona, globalna kampanja je u pitanju da upeca što više žrtava

