Ministarstvo Prosvete - prosveta.gov.rs - indonežanski kazino spam na više stranica
#1

Sajt ministarstva prosvete se zloupotrebljava za širenje indonežanskog kazino spama kada se učita kao Google bot koji indeksira sajtove na internetu, posle indeksiranja taj spam se nađe među gugl rezultatima, time povećava rangiranje ovih kazino sajtova i određenih termina na guglu :

   

Stranica funkcioniše normalno kada se otvori sa računara ili mobilnog, spam stranica se prikazuje samo ako joj se pristupi kao gugl bot

Sajt je hostovan na državnoj infrastrukturi Kancelarije ITE:

Code:
prosveta.gov.rs has address 195.222.98.253


Stranice koje su pronađene kompromitovane :
Code:
https://prosveta.gov.rs/nauka/nauka-i-istrazivanje-u-srbiji/podrska-razvoju-naucnoistrazivackih-kadrova/kontakti-za-programske-aktivnosti-podrske-razvoju-naucnoistrazivackih-kadrova/ https://prosveta.gov.rs/o-ministarstvu/ https://prosveta.gov.rs/kontakt/

   

   

   

linkovi na reklamnim stranicama su kontaktgovrs.pages[.]dev i ministarstvu.pages[.]dev
dalje linkuju ka cutt[.]ly/M0onKartu koji preusmerava na krajnji kazino kartudiamond[.]com



Prema WPScan-u na ovom sajtu je Wordpress verzija 6.9 koja je nebezbedna i ima mnogo propusta za koje srećom treba prvo biti autentifikovan nalog na WP-u :

   

Takođe koristi stare verzije sledećih dodataka : elementor, elementskit-lite, instagram-feed, wp-accessibility
Izdvojio bih i dodatak wp-school-calendar-pro  koji im je čak 3 godine stara verzija!
Koriste sopstvenu temu zvanu "mpn"

U većini slučajeva ovakvih spam napada u pitanju je kompromitacija dodataka ili teme i ubrizgavanje malvera koji onda prema User-Agentu klijenta prikaže spam ili normalnu stranicu. Samo onaj sa pristupom serveru može da otkrije tačno šta je kompromitovano.
Reply
#2

Genijalci su za sada rešili problem tako što sada tri linka vraćaju 403 Forbidden :

   
Reply
#3

Stranice su i dalje dostupne ako se pristupa sa hex URL enkodiranjem, na primer:
Code:
https://prosveta.gov.rs/o%2Dministarstvu
(obratiti pažnju na %2D umesto -)
Malo je zeznuto jer će većina pretraživača enkodiranje za već ASCII karakter da "prevede" pa može lako da zavara. Ali u GET zahtevu je vidljivo.

   

A zapravo je kompletan sajt 403 ako se u stringu nalazi Googlebot, što je već smislenije privremeno rešenje pod pretpostavkom da će se dosta brzo ukloniti zlonameran kod:
   
Reply
#4

U međuvremenu je ukinuta "globalna" blokada za URLove koji su pomenuti u matičnoj objavi ali Googlebot UA je i dalje zabranjen za ceo sajt putem BigIP, što navodi na zaključak da WordPress verovatno još uvek nije počišćen.

Koliko vidim, sajt Ministarstva prosvete je zbog toga već suštinski i ispao iz Google pretrage... Nije puno trebalo
Reply
#5

;-)

Skinuta je zabrana za Googlebot i evidentno je da je Wordpress ipak počišćen.

Kolega, probajte ponovo da prosledite Google-u sitemap ukoliko već niste, računam da će tako dosta brže da se vrati u pretragu.

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)