01-28-2026, 12:20 PM
Samo jedan dan posle kompromitovan mejl [email protected] - šalje malver imamo dokaze o novoj kompromitaciji i zloupotrebi gov.rs resursa.
Ovaj put je to mejl adresa Zavoda za socijalno osiguranje koji spamuje lažni mejl predstavljajući se kao DHL uz malver prilog :
Napadač se opet povezao preko SMTP Autentifikacije što znači da je imao username i šifru za ovaj nalog.
Prilog je https://www.virustotal.com/gui/file/2cc7...b31602b949 i pokušava da učita dalji exploit sa iste IP adrese kao i SPAM od juče: 91.98.115.116.
Izgled priloga je isti "dokument" kao i onaj od juče ali je nešto izmenjeno jer mu hash nije isti :
Spamovalo se u nekom dužem intervalu, imao sam uvid u više identičnih poruka poslatih na različite mejlove :
Neverovatna stvar u ovoj priči je da se spamer povezuje sa iste IP adrese kao juče, da ovi u državnom IT-u nisu sposobni da blokiraju IP adresu kada primete da ih napada.
Neko je ovo uradio preko Windows mašine na toj IP adresi :
Ovaj put je to mejl adresa Zavoda za socijalno osiguranje koji spamuje lažni mejl predstavljajući se kao DHL uz malver prilog :
Napadač se opet povezao preko SMTP Autentifikacije što znači da je imao username i šifru za ovaj nalog.
Prilog je https://www.virustotal.com/gui/file/2cc7...b31602b949 i pokušava da učita dalji exploit sa iste IP adrese kao i SPAM od juče: 91.98.115.116.
Izgled priloga je isti "dokument" kao i onaj od juče ali je nešto izmenjeno jer mu hash nije isti :
Spamovalo se u nekom dužem intervalu, imao sam uvid u više identičnih poruka poslatih na različite mejlove :
Neverovatna stvar u ovoj priči je da se spamer povezuje sa iste IP adrese kao juče, da ovi u državnom IT-u nisu sposobni da blokiraju IP adresu kada primete da ih napada.
Neko je ovo uradio preko Windows mašine na toj IP adresi :

