"Vaša poreska prijava je uspešno obrađena" - Poreska Uprava (PURS) fišing
#1

Pojavio se danas ovaj mejl i fišing kampanja...

   

šalje se verovatno preko kompromitovanog Mailgun naloga neke tajlandske firme ako sam tačno video da su rgb72.dev i rgb72.com povezani. dumexrewards.com je neka kampanja kompanije Danone na Tajlandu, redirektuje na https://danonecareplus.com/th/ no to je sve nebitno za ovaj spam...

   

   

Code:
mg.rgb72.dev mail is handled by 10 mxb.mailgun.org. mg.rgb72.dev mail is handled by 10 mxa.mailgun.org.

link je app.pantena .jp/storage/purs/?ref=38118c8b6e4faac5654687304a44daf7-qS1YcJwR5ZlYiy748xoXRB5VSNEApYbYkYFlUYgMhHxn&email=

koji odmah redirektuje na cis-tmu.gogotdi .com/purs/ i prikazuje lažnu cloudflare verifikaciju :

   

kad se popuni redirektuje dalje na lažnu stranicu PURS dev.yaxint .com/storage/purs/uberprufen/?id=290687397

   

dole na toj stranici nudi unos lične karte, može se uneti šta god :

   

posle toga traži lične podatke :

   

Pa platnu karticu :

   

primetićete Revolut koji nije dostupan u Srbiji ali i Banca Intesu koja je tu čisto da stranici daje legitimitet

Na kraju obrađuje podatke :

   




Na lažnoj PURS stranici naslov strane je Das Bundesministerium für Finanzen i svi eksterni linkovi ispod polja za unos broja lične karte vode na  www.bmf.gv.at što je austrijsko ministarstvo finansija. Ovo je loše podešen sajt ali to nije sve, ako link dev.yaxint .com/storage/purs/uberprufen/?id=290687397 promenimo na dev.yaxint .com/storage/bmf/uberprufen/?id=290687397 dobijemo fišing sajt za nemačko ministarstvo :

   

a na pravom sajtu ministarstva www.bmf.gv.at vidimo da je po izgledu identičan lažnom, dakle klonirali su BMF pa prepravili kao za PURS iako je izgled ostao isti osim teksta, nisu se ni potrudili da kloniraju pravi sajt PURS-a.

Na austrijskom fejk sajtu isto nudi plaćanje Revolutom i ovde ima Erste banku kao nedostupnu, potvrđujući tezu da je ovo stavljeno samo radi legitimiteta plaćanja, da ljudi manje posumnjaju:

   

Jedna zanimljivost sa stranice za plaćanje je ovaj deo koda gde se priznaje da nije prava implementacija plaćanja :

   

gledajući po netu ovaj prvi domen se koristi za raze fišing kampanje :

   

   

i drugi kao npr app.pantena .jp/storage/eidggen/ koji takođe ne može da se otvori iz našeg regiona, globalna kampanja je u pitanju da upeca što više žrtava
Reply
#2

još jedan primerak mejla

   

i zaboravih IP adrese da podelim:

Code:
app.pantena.jp has address 13.115.205.150 cis-tmu.gogotdi.com has address 60.250.103.136 dev.yaxint.com has address 134.122.92.186

deluje mi da su svi korišćeni sajtovi kompromitovani, usluge na ovim poddomenima čiji domeni pripadaju legitimnim firmama su kompromitovani i koriste se za ovu fišing kampanju
Reply
#3

još uvek se vrti...

   


   
Reply
#4

PURS je 26. 09. 2025. upozorio na prevaru :

https://purs.gov.rs/odnosi-s-javnoscu/no...znike.html

Quote:Уколико добијете имејл поруку са прилогом коју је наводно послала Пореска управа Републике Србије, у вези са ажурирањем банковних података за повраћај пореза, молимо вас да, у циљу безбедности ваших података, не отварате прилог, нити да поступате према инструкцијама, а да имејл одмах обришете.
Reply
#5

vratili su se...

   

   

link je sandbox.crm.clearcomkeys .com/purs/?ref=38118c8b6e4faac5654687304a44daf7-R3Q6rcLJ1VTL1vUIsHNw0nn2Eh1XT9gZOUr4eMymvDjB&email=blah

odmah preusmerava na admin.tulikabooks .com/storage/purs/ i prikazuje :

   

kada se odradi "cloudflare" onda preusmeri na portale.metalri .it/purs/purs/uberprufen/?id=332173647 i prikazuje :

   

kada se unese "lična karta" traži lične podatke :

   

i na kraju podatke platne kartice :

   

svi upotrebljeni domeni deluju kao kompromitovani delovi legitimnih sajtova

Code:
sandbox.crm.clearcomkeys.com has address 157.230.213.200 admin.tulikabooks.com has address 64.227.175.244 portale.metalri.it has address 207.154.212.1
Reply
#6

izgled celog mejla...

   
Reply
#7

ceo dan šalju...

   
Reply
#8

PURS je izdao obaveštenje

   

a spameri su malo promenili taktiku pa sada u polje imena pošiljaoca stavljaju lažni PURS mejl da zbuni primaoca :

   

   
Reply
#9

još uvek se vrti ova prevara...

   

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)