03-27-2026, 01:22 AM
Kada se na jgpnis.rs ode sa Windows desktopa dobije se lažni captcha ekran koji govori da treba da se odrade neke komande na tastaturi :
Ovaj napad je poznat kao ClickFix i ako se odrade komande sa ekrana pokrenuće malware na računaru, najčešće neki kradljivac podataka - infostealer.
Na vrhu index fajla vidljiva je skripta koja učitava spoljnu skriptu :
Pitam ChatGPT šta radi ova skripta:
Pri testiranju pokušao je da otvori sledeće linkove koji serviraju lažni captcha ekran :
Oba domena imaju solidno prepoznavanje na VT:
Skripta koja pokazuje ClickFix mamac je identifikovana kao ClearFake
Da podsetim, ovo nije prvi put da ovaj sajt ima probleme: jgpnis.rs - sajt zloupotrebljen za SEO spam
Ovaj napad je poznat kao ClickFix i ako se odrade komande sa ekrana pokrenuće malware na računaru, najčešće neki kradljivac podataka - infostealer.
Na vrhu index fajla vidljiva je skripta koja učitava spoljnu skriptu :
Pitam ChatGPT šta radi ova skripta:
Quote:Šta radi kod (sažeto):
To je tipičan loader / potencijalno maliciozni dropper.
- Proverava da li je već pokrenut
Code:window.__performance_optimizer_v6- Ne izvršava se ako postoji WordPress login cookie
Code:wordpress_logged_in_- Pokušava da preuzme i izvrši udaljeni JavaScript sa više fallback URL-ova
- URL-ovi su base64 enkodovani i iseckani, pa se spajaju
- Dodaje
na kraj (cache-busting)Code:Math.random()
- Ako prvi URL ne radi → pokušava sledeći
Code:e(a+1)- Ako uspe → ubacuje odgovor kao
uCode:<script>
Code:<head>
Rezultujući URL-ovi:
+ randomCode:https://newtdsone.shoc/jsrepo?rnd=
+ randomCode:https://cptoptious.com/jsrepo?rnd=
+ randomCode:https://captioto.com/jsrepo?rnd=
Pri testiranju pokušao je da otvori sledeće linkove koji serviraju lažni captcha ekran :
Code:
cptoptious .com/jsrepo?rnd=0.24328985396231184
captioto .com/jsrepo?rnd=0.001050420463776791Oba domena imaju solidno prepoznavanje na VT:
Skripta koja pokazuje ClickFix mamac je identifikovana kao ClearFake
Quote:ClearFake is a malicious JavaScript framework deployed on compromised websites to deliver further malware using the drive-by download technique. The malware leverages social engineering to trick the user into running a fake web browser update.
Da podsetim, ovo nije prvi put da ovaj sajt ima probleme: jgpnis.rs - sajt zloupotrebljen za SEO spam

