Navodno kompromitovan bg.ac.rs - Ransomware
#1

Analizom početne stranice bloga ove ransomware grupe uočeno je da priloženi sample nemaju nikakve veze sa Beogradskim univerzitetom, već se odnose na Elektronski fakultet u Nišu. Iako grupa tvrdi da je objavila podatke od 3 GB, stvarni fajl iznosi oko 1 GB i sadrži isključivo .eml fajlove, sačuvane pojedinačne imejl poruke koje uključuju kompletnu komunikaciju jednog profesora sa studentima. Proverom je potvrđeno da je profesorov nalog bio zaražen infostealer virusom pre četiri godine, što dokazuje da su ovi podaci zapravo stari i reciklirani.

   
   

Interesantno je da stealer logovi otkrivaju lokalnu IP adresu i naziv računara, na osnovu čega mogu da pretpostavim da je do kompromitovanja došlo unutar lokalne mreže fakulteta u prošlosti. Takođe, kroz logove vidim specifičan poddomen mejl servisa koji više ne postoji, u međuvremenu je zamenjen novim poddomenom sa drugim brojem koji vodi do Outlook login stranice.

   
   
   

Ransomware grupa očigledno koristi ove stare podatke kako bi fabrikovala priču o novom napadu.
https://www.cloudsek.com/blog/unmasking-...ashe-apt73
   

There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)