buzzsneaker.rs - fišing napad na Buzz preko nacionalnog domena
#1

buzzsneaker.rs nije buzzsneakers.rs ! legitiman je onaj sa slovom S na kraju.

Moram priznati da u početku nisam skontao o čemu se ovde radi dok postavljač teme na redditu nije pojasnio da je mejl stigao sa domena bez slova s na kraju.

Code:
buzzsneaker.rs has address 64.226.108.240 buzzsneaker.rs mail is handled by 0 mail.buzzsneaker.rs. mail.buzzsneaker.rs has address 66.94.97.77 buzzsneaker.rs descriptive text "v=spf1 a mx ip4:66.94.97.77 include:mailgun.org ~all"

Trenutno nemam sve detalje, dokumentujem ono što imam

Sa Reddit objave: 

   

mejl koji je osoba primila posle porudžbine, ne znam na kom sajtu je porudžbina napravljena...

   

Sajt je kloniran u potpunosti do te mere da sumnjam da možda direktno proksira sadržaj uživo sa zvaničnog sajta...

   

Kloniran do te mere da čak sadrži i upozorenje o lažnim sajtovima :

   

Sajt je indeksiran na guglu što lako može dovesti nekoga u zabludu :

   

Nisam uspeo da poručim ništa sa lažnog sajta, linkovi za login i registraciju takođe ne funkcionišu. Moguće je dodati proizvode u korpu ali nije moguće poručiti :

   

Po svemu sudeći domen je registrovan za fišing :

Code:
Domain name: buzzsneaker.rs Domain status: Active https://www.rnids.rs/en/domain-name-status-codes#Active Domain status: clientUpdateProhibited https://www.rnids.rs/en/domain-name-status-codes#ClientUpdateProhibited Registration date: 10.03.2026 23:35:41 Modification date: 11.03.2026 14:06:45 Expiration date: 10.03.2027 23:35:41 Confirmed: 10.03.2026 23:37:21 Registrar: Stanco d.o.o. Registrant: Individual Administrative contact: Individual Technical contact: Individual DNS: ns1.istanco.com - DNS: ns2.istanco.com - DNSSEC signed: no

Detalji sa servera :

   

Zanimljivo je i da je na jednom portu nekakav Telegram servis, Telegram se često koristi da kradljivci direktno prime ukradene podatke :

   

imali su dva sertifikata, odnosno dve kampanje fišinga sa ovim domenom :

   

Našao sam tragove prvog sertifikata napravljenog 2026-03-11 na drugoj IP adresi na serveru koji je izgleda suspendovan jer ga je Shodan poslednji put video 2026-03-13T01:44:18 ...

   

   

Ako dođem do još nekih saznanja povodom ovoga dodaću u odgovoru...
Reply
#2

RNIDS je jutros suspendovao domen, pokazuje status Inactive i nije dostupan :

Code:
Domain name: buzzsneaker.rs Domain status: Inactive https://www.rnids.rs/en/domain-name-status-codes#Inactive Registration date: 10.03.2026 23:35:41 Modification date: 24.03.2026 10:07:44 Expiration date: 10.03.2027 23:35:41 Confirmed: 10.03.2026 23:37:21 Registrar: Stanco d.o.o. Registrant: Individual Administrative contact: Individual Technical contact: Individual DNS:  - DNSSEC signed: no Whois Timestamp: 24.03.2026 11:48:58

dobio sam detalje od osobe koja je prvobitno postavila temu na redditu, kaže :

Quote:kupio patike na zvanicnom sajtu, dobio mail od zvanicnog da je porudzbina prosla itd sve ok, sutra stize mail od laznog sajta da placanje nije uspesno pa pokusam ponovo sa dina karticom

Ovo znači da zlonamerni akter navodno ima pristup porudžbinama na zvaničnom Buzz sajtu, preko kojih uzima podatke i šalje lažni mejl za pecanje. Ovo je ozbiljan propust ali očigledno maliciozni akter nema dovoljno pristupa da krade platne kartice sa zvaničnog sajta nego je morao da smisli ovu kompleksnu prevaru sa nacionalnim domenom. Moguće je da na zvaničnom Buzz sajtu postoji IDOR ranjivost negde koja omogućava preuzimanje podataka bilo koje porudžbine.

Dugme "Ponovite Plaćanje" iz gornjeg mejla vodi na buzzsneaker .rs/kupovina/confirm?order=627****. Nije potrebno ni ukucavati brojeve otvara i bez parametara, doduše moram preko IP adrese jer je domen suspendovan :

   

Nije bilo moguće napraviti porudžbinu na prevarantskom sajtu jer nema ni mogućnost toga nego je cilj prevariti ljude da unesu svoje platne kartice na ovu gornju stranicu kada dobiju uverljiv mejl i link od svoje porudžbine. Kada se unese kartica dobije se jednostavno :

   

Ne proverava ni validnost kartice, moguće je uneti bilo kojih 16 brojeva

Donji link "Politika privatnosti" otvara politiku privatnosti ali je i link koji vodi ka https://form.wspay.biz/authorization?id=...xxxxxSAGQ# i statičan je u izvornom kodu prevarantskog sajta. Ovaj id plaćanja je potencijalno od osobe ili automatike koja je klonirala zvanični sajt i možda može da se upotrebi od strane administratora zvaničnog sajta kao i od VTK da identifikuju odakle je počelo kloniranje sajta. Ali takođe može biti da je link ukraden od negde.

Kada odem na taj link dobijem neuspešnu porudžbinu na zvaničnom sajtu, ovo je možda porudžbina koju je napravio zlonamerni akter da bi klonirao stranicu za plaćanje :

   

U prvobitnom mejlu prevarant preporučuje korišćenje DINA kartice za plaćanje. Verovatno zbog lakšeg kloniranja i zloupotrebe usled manjka sigurnosnih mera kod DINA kartica. Sve ukazuje da je zlonamerni akter potencijalno iz Srbije.
Reply
#3

Još neko na originalnoj reddit temi tvrdi da im se desila ista stvar

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)