kompromitovan mejl [email protected] - šalje malver
#1

Nastavlja se niz, danas je treći dan po redu da se dešava kompromitacija gov.rs mejl adrese i iskorišćavanje iste za slanje malvera.

Prethodnih dana smo imali:

kompromitovan mejl [email protected] - šalje malver
kompromitovan mejl [email protected] - šalje malver

Ovaj put je zloupotrebljena mejl adresa Ministarstva zdravlja.

Poruka je donekle lokalizovana da deluje uverljivije ali je ipak neka generička poruka na engleskom o nekakvoj porudžbini, predstavljajući se lažno kao T.P. Drinovci d.o.o. :

   

Opet se zloupotrebljava mejl nalog preko SMTP autentifikacije na državnom mejl serveru, ovaj put je izvor mejla sa AWS IP adrese :

   

prilog je https://www.virustotal.com/gui/file/6c07...c26075ecf8

   

izgled dokumenta:

   

onda pokušava da učita sledeći exploit sa 217.154.88.128/55/jn/nn.doc

taj drugi exploit je https://www.virustotal.com/gui/file/da32...5c/details

koji dalje učitava https://www.virustotal.com/gui/file/45d6.../detection

i preko powershell-a pokreće RAT/infostealer
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)