01-29-2026, 07:44 PM
Nastavlja se niz, danas je treći dan po redu da se dešava kompromitacija gov.rs mejl adrese i iskorišćavanje iste za slanje malvera.
Prethodnih dana smo imali:
kompromitovan mejl [email protected] - šalje malver
kompromitovan mejl [email protected] - šalje malver
Ovaj put je zloupotrebljena mejl adresa Ministarstva zdravlja.
Poruka je donekle lokalizovana da deluje uverljivije ali je ipak neka generička poruka na engleskom o nekakvoj porudžbini, predstavljajući se lažno kao T.P. Drinovci d.o.o. :
Opet se zloupotrebljava mejl nalog preko SMTP autentifikacije na državnom mejl serveru, ovaj put je izvor mejla sa AWS IP adrese :
prilog je https://www.virustotal.com/gui/file/6c07...c26075ecf8
izgled dokumenta:
onda pokušava da učita sledeći exploit sa 217.154.88.128/55/jn/nn.doc
taj drugi exploit je https://www.virustotal.com/gui/file/da32...5c/details
koji dalje učitava https://www.virustotal.com/gui/file/45d6.../detection
i preko powershell-a pokreće RAT/infostealer
Prethodnih dana smo imali:
kompromitovan mejl [email protected] - šalje malver
kompromitovan mejl [email protected] - šalje malver
Ovaj put je zloupotrebljena mejl adresa Ministarstva zdravlja.
Poruka je donekle lokalizovana da deluje uverljivije ali je ipak neka generička poruka na engleskom o nekakvoj porudžbini, predstavljajući se lažno kao T.P. Drinovci d.o.o. :
Opet se zloupotrebljava mejl nalog preko SMTP autentifikacije na državnom mejl serveru, ovaj put je izvor mejla sa AWS IP adrese :
prilog je https://www.virustotal.com/gui/file/6c07...c26075ecf8
izgled dokumenta:
onda pokušava da učita sledeći exploit sa 217.154.88.128/55/jn/nn.doc
taj drugi exploit je https://www.virustotal.com/gui/file/da32...5c/details
koji dalje učitava https://www.virustotal.com/gui/file/45d6.../detection
i preko powershell-a pokreće RAT/infostealer

