02-24-2026, 12:20 PM
U decembru sam naleteo na neki potpuno jednostavan pokušaj fišinga, generalno ne ulazim detaljno u ovakve fišing kampanje jer ih ima bezbroj ali ovu sam pogledao i kliknuo da vidim šta će da se desi (ne radite ovo kod kuće!)
Fišing mejl izgleda ovako, FROM i TO polja su identični i sadrže mejl primaloca:
Mejl stigao sa kompromitovanog mejl servera u Bugarskoj:
Link je vodio na backblazeb2.com object storage koji se često zloupotrebljava... Fišing stranica je sasvim obična webmail stranica što je i cilj da izgleda kao i obična webmail stranica koju ljudi koriste... popunio sam podatke kao da sam žrtva i ništa, dobio poruku o pogrešnoj šifri, ko bi rekao...
Pogledam posle toga u dev tools pretraživača da vidim šta se dešavalo u pozadini i tu mi se širom otvore oči... ugledam POST upit na api.telegram.org što znači da sa klijentske strane šalje podatke na Telegram!
Da bi slao podatke na Telegram potreban mu je API ključ, ključ koji se nalazi u samom URL-u koji koristi da pošalje podatke na telegram, ja sada imam taj API key i ime kanala na koji šalje podatke.
Putem ovih podataka mogu da izvučem poruke koje su do sada poslate na kanal, to i uradim u istraživačke svrhe.
Podaci o samom kanalu i Telegram botu nisu naročito korisni...
Podaci bota:
Podaci kanala:
Da li mogu da izvučem nekakav koristan uvid iz ovih podataka bez da obelodanim imena žrtvi i da bude korisno drugima? Mogu da pokušam...
Žrtve su iz Mađarske, Rumunije, Grčke i Srbije, izdvojiću Srbiju :
Broj žrtava iz Srbije : 28
Od 28 žrtava, čak 12 su advokatske kancelarije!!! Ovo mi je baš poražavajuće jer rukuju sa osetljivim podacima svojih klijenata. Od ostalih nabrojaću firmu koja proizvodi industrijske sirovine, firma koja proizvodi auto delove, nekakva organizacija koja se bavi sigurnosnim naukama uključujući i sajber bezbednost (!), biblioteka u jednom gradu, firma koja održava školske sajtove i web aplikacije za škole, firma za bezbednosni konsalting i fizičko obezbeđenje, jedna visoka škola u Beogradu...
Broj pokušaja unosa kredencijala na fišing stranicu od strane jedne žrtve : 9! ima više drugih koji su pokušali 4-5 puta.
Broj žrtava u Srbiji po hosting provajderu :
beotel.net 11 (beotel.net je kupljen u decembru od strane Telekom Srbija)
unlimited.rs 4
plus.rs 3
dreamwebhosting.net 3
superhosting.rs 2
orion 2
Kako sprečiti ovakve fišing napade? Bezbednosne postavke treba da uključe višeslojni pristup koji obuhvata i edukativne i tehničke mere. Korišćenje bezbednog e-mail servera je prva linija odbrane. Ovde se koriste mejl serveri od web hosting provajdera koji nemaju adekvatnu anti-SPAM zaštitu i ovakvi fišing mejlovi često dospevaju u INBOX primalaca. Takođe ovakvi web hosting provajderi ne bi trebali da ostave generičku webmail login stranicu jer je malicioznima lako da prevare ljude koristeći lažne podrazumevane webmail stranice.
Fišing mejl izgleda ovako, FROM i TO polja su identični i sadrže mejl primaloca:
Mejl stigao sa kompromitovanog mejl servera u Bugarskoj:
Link je vodio na backblazeb2.com object storage koji se često zloupotrebljava... Fišing stranica je sasvim obična webmail stranica što je i cilj da izgleda kao i obična webmail stranica koju ljudi koriste... popunio sam podatke kao da sam žrtva i ništa, dobio poruku o pogrešnoj šifri, ko bi rekao...
Pogledam posle toga u dev tools pretraživača da vidim šta se dešavalo u pozadini i tu mi se širom otvore oči... ugledam POST upit na api.telegram.org što znači da sa klijentske strane šalje podatke na Telegram!
Da bi slao podatke na Telegram potreban mu je API ključ, ključ koji se nalazi u samom URL-u koji koristi da pošalje podatke na telegram, ja sada imam taj API key i ime kanala na koji šalje podatke.
Putem ovih podataka mogu da izvučem poruke koje su do sada poslate na kanal, to i uradim u istraživačke svrhe.
Podaci o samom kanalu i Telegram botu nisu naročito korisni...
Podaci bota:
Podaci kanala:
Da li mogu da izvučem nekakav koristan uvid iz ovih podataka bez da obelodanim imena žrtvi i da bude korisno drugima? Mogu da pokušam...
Žrtve su iz Mađarske, Rumunije, Grčke i Srbije, izdvojiću Srbiju :
Broj žrtava iz Srbije : 28
Od 28 žrtava, čak 12 su advokatske kancelarije!!! Ovo mi je baš poražavajuće jer rukuju sa osetljivim podacima svojih klijenata. Od ostalih nabrojaću firmu koja proizvodi industrijske sirovine, firma koja proizvodi auto delove, nekakva organizacija koja se bavi sigurnosnim naukama uključujući i sajber bezbednost (!), biblioteka u jednom gradu, firma koja održava školske sajtove i web aplikacije za škole, firma za bezbednosni konsalting i fizičko obezbeđenje, jedna visoka škola u Beogradu...
Broj pokušaja unosa kredencijala na fišing stranicu od strane jedne žrtve : 9! ima više drugih koji su pokušali 4-5 puta.
Broj žrtava u Srbiji po hosting provajderu :
beotel.net 11 (beotel.net je kupljen u decembru od strane Telekom Srbija)
unlimited.rs 4
plus.rs 3
dreamwebhosting.net 3
superhosting.rs 2
orion 2
Kako sprečiti ovakve fišing napade? Bezbednosne postavke treba da uključe višeslojni pristup koji obuhvata i edukativne i tehničke mere. Korišćenje bezbednog e-mail servera je prva linija odbrane. Ovde se koriste mejl serveri od web hosting provajdera koji nemaju adekvatnu anti-SPAM zaštitu i ovakvi fišing mejlovi često dospevaju u INBOX primalaca. Takođe ovakvi web hosting provajderi ne bi trebali da ostave generičku webmail login stranicu jer je malicioznima lako da prevare ljude koristeći lažne podrazumevane webmail stranice.

