01-09-2026, 01:15 PM
Na početku sam mislio da je neko jednostavno lažirao mejl kao što to često biva ali sam onda krenuo da kopam...
heritage.gov.rs je Republički zavod za zaštitu spomenika kulture
mejl u pitanju :
analiza zaglavlja :
mejl dolazi iz Nigerije sa IP adrese 105.118.3.135, poslat je na SMTP server mail.heritage.gov.rs koji je na IP adresi 194.106.174.34 i zapravo hostovan kod Beotel-a a ne kod Kancelarije ITE u državnom data centru. Možda imamo slučaj "IT-a u senci" (shadow IT).
mejl nudi dva linka, oba su na Cloud Storage for Firebase: firebasestorage.googleapis.com.
Prvi link "Zadržite istu lozinku" otvara :
Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba208-12f2-...0200856ba/
Kada se unesu podaci šalje ih kao POST na tonypaulforyou .shop/wp-include1/confmzmrta/mmmnenr.php
moguće je listati direktorijum u kojem se nalazi ovaj php fajl :
fajl error_log možda sadrži ukradene kredencijale ali nije moguće otvoriti ga, dobija se 403 forbidden, izgleda da su ga kradljivci kredencijala zaštitili.
Drugi link "Brisanje grešaka u imejlu" otvara :
Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba209-3d11-...eaadd3dbf/
i takođe preko POST šalje unete kredencijale ali na malo drugačiji URL: tonypaulforyou .shop/wp-include2/modrnzmrta/uuuuummm.php
Takođe je moguće listati direktorijum ali ne i skinuti error_log fajl :
O domenu gde se šalju unete kredencijale :
heritage.gov.rs je Republički zavod za zaštitu spomenika kulture
mejl u pitanju :
analiza zaglavlja :
mejl dolazi iz Nigerije sa IP adrese 105.118.3.135, poslat je na SMTP server mail.heritage.gov.rs koji je na IP adresi 194.106.174.34 i zapravo hostovan kod Beotel-a a ne kod Kancelarije ITE u državnom data centru. Možda imamo slučaj "IT-a u senci" (shadow IT).
mejl nudi dva linka, oba su na Cloud Storage for Firebase: firebasestorage.googleapis.com.
Prvi link "Zadržite istu lozinku" otvara :
Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba208-12f2-...0200856ba/
Kada se unesu podaci šalje ih kao POST na tonypaulforyou .shop/wp-include1/confmzmrta/mmmnenr.php
moguće je listati direktorijum u kojem se nalazi ovaj php fajl :
fajl error_log možda sadrži ukradene kredencijale ali nije moguće otvoriti ga, dobija se 403 forbidden, izgleda da su ga kradljivci kredencijala zaštitili.
Drugi link "Brisanje grešaka u imejlu" otvara :
Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba209-3d11-...eaadd3dbf/
i takođe preko POST šalje unete kredencijale ali na malo drugačiji URL: tonypaulforyou .shop/wp-include2/modrnzmrta/uuuuummm.php
Takođe je moguće listati direktorijum ali ne i skinuti error_log fajl :
O domenu gde se šalju unete kredencijale :
Code:
tonypaulforyou.shop has address 91.213.188.10
