03-16-2026, 04:34 PM
Ovaj fišing pokušaj mi dospeo od nekoga iz stomatološke branše, stigla im je sledeća poruka preko Vibera na javni broj za kontakt stomatološke ordinacije :
od kontakta koji izgleda uobičajeno ali je očigledno lažan, broj je iz Vijetnama :
Uz poruku je poslata i datoteka health-records-26153-x-ray-pdl kao RAR kompresovana arhiva
retko koji telefon će otvoriti .rar a i ovo nije malver za telefon, očigledno računaju da firma koristi Viber Desktop za komunikaciju i da će pokušati da otvori na računaru, kod nas je prilično čest slučaj da ljudi koriste Viber for Desktop na poslovnom računaru.
Unutar rar fajla se nalazi .bat fajl koji trenutno nema detekcija na VT :
https://www.virustotal.com/gui/file/9b7d...2496edfd8/
izgleda ovako :
Skida sledeću prikrivenu fazu sa https://raw.githubusercontent.com/ud-6/u.../up-1s.png
Skida Python za Windows sa https://raw.githubusercontent.com/mh1-7/...cument.zip
malver je kradljivac podataka odnosno RAT/infostealer, komunicira sa Telegram APIjem za C2
Interesantna metoda inicijalnog upada koji je skrojen za onu profesiju koja čita poruku, inače stomatolog koji je ovo dobio me je zvao jer nije mogao da otvori fajl na mobilnom a ne zato što je sumnjao da je prevara, tako da bi se verovatno inficirao da je otvarao na računaru. Ne bi bila loša zarada od ovih navodnih stomatoloških problema pa je naravno spustio gard i hteo da primi potencijalnu mušteriju, morao sam da mu saopštim loše vesti.
od kontakta koji izgleda uobičajeno ali je očigledno lažan, broj je iz Vijetnama :
Uz poruku je poslata i datoteka health-records-26153-x-ray-pdl kao RAR kompresovana arhiva
retko koji telefon će otvoriti .rar a i ovo nije malver za telefon, očigledno računaju da firma koristi Viber Desktop za komunikaciju i da će pokušati da otvori na računaru, kod nas je prilično čest slučaj da ljudi koriste Viber for Desktop na poslovnom računaru.
Unutar rar fajla se nalazi .bat fajl koji trenutno nema detekcija na VT :
https://www.virustotal.com/gui/file/9b7d...2496edfd8/
izgleda ovako :
Skida sledeću prikrivenu fazu sa https://raw.githubusercontent.com/ud-6/u.../up-1s.png
Skida Python za Windows sa https://raw.githubusercontent.com/mh1-7/...cument.zip
malver je kradljivac podataka odnosno RAT/infostealer, komunicira sa Telegram APIjem za C2
Interesantna metoda inicijalnog upada koji je skrojen za onu profesiju koja čita poruku, inače stomatolog koji je ovo dobio me je zvao jer nije mogao da otvori fajl na mobilnom a ne zato što je sumnjao da je prevara, tako da bi se verovatno inficirao da je otvarao na računaru. Ne bi bila loša zarada od ovih navodnih stomatoloških problema pa je naravno spustio gard i hteo da primi potencijalnu mušteriju, morao sam da mu saopštim loše vesti.

