kompromitovan mejl [email protected] - spamuje fišing prevare
#1

Na početku sam mislio da je neko jednostavno lažirao mejl kao što to često biva ali sam onda krenuo da kopam...

heritage.gov.rs je Republički zavod za zaštitu spomenika kulture 

mejl u pitanju :

   

analiza zaglavlja :

   

mejl dolazi iz Nigerije sa IP adrese 105.118.3.135, poslat je na SMTP server mail.heritage.gov.rs koji je na IP adresi 194.106.174.34 i zapravo hostovan kod Beotel-a a ne kod Kancelarije ITE u državnom data centru. Možda imamo slučaj "IT-a u senci" (shadow IT).

mejl nudi dva linka, oba su na Cloud Storage for Firebase: firebasestorage.googleapis.com.

Prvi link "Zadržite istu lozinku" otvara :

   

Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba208-12f2-...0200856ba/

Kada se unesu podaci šalje ih kao POST na tonypaulforyou .shop/wp-include1/confmzmrta/mmmnenr.php

moguće je listati direktorijum u kojem se nalazi ovaj php fajl :

   

fajl error_log možda sadrži ukradene kredencijale ali nije moguće otvoriti ga, dobija se 403 forbidden, izgleda da su ga kradljivci kredencijala zaštitili.

Drugi link "Brisanje grešaka u imejlu" otvara :

   

Ko želi da pogleda DOM ili druge detalje link je arhiviran ovde: https://urlscan.io/result/019ba209-3d11-...eaadd3dbf/

i takođe preko POST šalje unete kredencijale ali na malo drugačiji URL: tonypaulforyou .shop/wp-include2/modrnzmrta/uuuuummm.php

Takođe je moguće listati direktorijum ali ne i skinuti error_log fajl :

   

O domenu gde se šalju unete kredencijale :

Code:
tonypaulforyou.shop has address 91.213.188.10

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)