Uhapšena "INF grupa" koja je hakovala državne institucije i kompanije
#1

Quote:Pripadnici Ministarstva unutrašnjih poslova, Službe za borbu protiv visokotehnološkog kriminala Uprave za tehniku, u saradnji sa Bezbednosno-informativnom agencijom i, uz asistenciju FAST tima Uprave za tehniku, Odeljenja za posebne akcije UKP i Policijskih uprava Beograd i Zaječar, identifikovali su i uhapsili tri pripadnika hakerske grupe „INF Grupa“, koja se dovodi u vezu sa velikim brojem visokoprofilnih ucenjivačkih softvera tzv. ransomware i drugih sajber napada i kompromitacija informacionih sistema u Srbiji i zemljama regiona.

Uhapšeni su N. M. S. (22) iz Beograda, L. D. (23) iz Zaječara i sedamnaestogodišnjak iz Beograda, zbog postojanja osnova sumnje da su izvršili krivično delo neovlašćeni pristup zaštićenom računaru, računarskoj mreži i elektronskoj obradi podataka.
Takođe, L. D. se tereti i za krivično delo računarska sabotaža, dok za sedamnaestogodišnjeg mladića postoje osnovi sumnje da je izvršio i krivično delo iznuda.

https://www.euronews.rs/srbija/aktuelno/...grupa/vest


https://www.instagram.com/p/DcjCYAHlyVp/
Reply
#2

Sadržaj koji je do sada podeljen od strane MUPa :

logo operacije :

   

Na sledećoj fotografiji vidimo snimak ekrana aplikacije Telegram od nekog člana INF Grupe. Od gore na dole vidimo:
  • WPScan pokrenut protiv nepoznate mete. Ova skripta se koristi u otkrivanju informacija i ranjivostima na ciljanom WordPress sajtu. Vidi se da je alat pokrenut na Kali Linux operativnom sistemu.
  • skrinšot kôda na sajtu vestiregional.com koji je " Minimalistički blog sa najnovijim vijestima iz Srbije, Balkana i aktuelnim političkim događajima." ali je trenutno van funkcije. Prema onome što se može pronaći na guglu sajt je iz Zaječara kao i jedan od INF grupa aktera. Na snimku ekrana je vidljiv mejl "[email protected]" kao kreator nekog sadržaja, nešto mi je ovaj mejl poznat kao da sam video da ga je INF grupa koristila, moraću da kopam da vidim šta mogu da nađem
  • Treća stvar ovde je poruka ostavljena od strane Telegram naloga i predstavlja tipičan način kako se dele korisnička imena i šifre u svetu sajber kriminala, format je username:password, a username ovde "dzzabari" je jasno od Dom Zdravlja Žabari. Ovo može biti username i šifra za administraciju te stranice. Ja se nadam da je MUP proverio da se ovi podaci ne mogu zloupotrebiti protiv sajta DZ Žabari jer ih nije cenzurisao sa slike koju su podelili.
  • Poslednja slika je logo INF Grupe, čini mi se da je ovaj logo bio korišćen na njihovom nalogu na forumu gde su objavljivali svoje kompromitacije.
  • Ispod monitora je zanimljiv "idiot" Samsung mobilni telefon i vidljiva MTS SIM kartica kao i okvir Yettel kartice.

   

I poslednja slika je sa tog foruma i naloga koji je koristila INF Grupa, taj nalog je sada preuzet od strane MUPa uz poruku koja se vidi na snimku ekrana.


   
Reply
#3

Sad sam skontao da se u vestima o hapšenju spominje RFZO kao žrtva ali INF Grupa nije nigde eksplicitno tvrdila kompromitaciju RFZO...

Jedina poznata skorašnja kompromitacija RFZO je uradio neki strani akter koji operiše širom sveta i nema veze sa INF Grupom : Kompromitovan RFZO - akter nudi sve baze podataka osiguranika na prodaju

Što bi značilo da je ovo na neki način potvrda da su podaci iz Oglašena prodaja navodne baze ličnih i medicinskih podataka 4.3M građana Srbije zapravo iz RFZO
Reply
#4

Pritvor zbog hakovanja FSS i RFZO

Quote:Beogradsko Više javno tužilaštvo (VJT) saopštilo je danas da je sudu predložilo da odredi pritvor osumnjičenom za nedavne upade u računarske mreže Sportskog centra Fudbalskog saveza Srbije (FSS) i Republičkog fonda za zdravstveno osiguranje (RFZO).
Reply
#5

Neki detalji koje do sada nisam video nigde osim u ovom članku na Blic-u, naravno niskog kredibiliteta obzirom na medij ali preneću neke detalje...

članak: https://www.blic.rs/vesti/hronika/mladic...io/qmq80rq

Quote:Prema dosadašnjoj istrazi, a koja se nastavlja, tročlana grupa hakera je upadima u sisteme u Srbiji i širem regionu iznudila isplate u bitkionima u vrednosti više desetina hiljada evra.

znači neko žrtve jesu platile iznudu ili je neko otkupio podatke koje su prodavali

Quote:Srpski operativci su primenom naprednih istražnih tehnika ključne i osuđujuće dokaze o izvršenju krivičnih dela prikupili neposredno pre realizacije akcije, u trenutku kada su osumnjičeni kompromitovali podatke RFZO-a i planirali njihovu prodaju na Darknetu.

ključni detalj otkriverni su u trenutku kada su kompromitovali RFZO

Quote:Uhapšeni su u trenutku ucene RFZO. Time smo sprečili prodaju i dalje širenje velike količine osetljivih ličnih i medicinskih podataka naših građana i oborili smo forum na kojem se prodaja ličnih podataka oglašavala. Takođe, po našem zahtevu je uklonjena i baza kompromitovanih podataka sa kriptovanih servera - kaže za "Blic" izvor iz MUP.

Forum jeste pao baš tog jutra kada su i uhapšeni, ovo je prvo da vidim da je MUP obezbedio suspenziju domena tog foruma. Ovo za uklanjanje baza se možda odnosi na file hosting gde su postavljali podatke za preuzimanje.

Quote:Prema saznanjima "Blica", hakeri su institucijama i kompanijama - žrtvama napada, slali elektronske poruke u kojima su, kao dokaz da su pristupili njihovim sistemima, dostavljali uzorke ukradenih baza podataka. Potom su zahtevali isplatu otkupa u kriptovalutama.

- Visina zahtevanog otkupa zavisila je od napadnutog subjekta, obima ukradenih podataka i njihove osetljivosti. Traženi iznosi kretali su se od nekoliko desetina hiljada do nekoliko stotina hiljada evra, uz zahtev da novac bude isplaćen u što kraćem roku, u kriptovalutama - kaže naš izvor iz MUP upoznat sa celim slučajem.

Uhapšeni su pretili da će, ukoliko traženi iznos ne bude isplaćen u ostavljenom roku, ukradene podatke objaviti ili ponuditi na prodaju na Darknetu.

Ovo su sve uobičajene taktike ovakvih napada

Quote:- Osumnjičeni iz Zaječara već je ranije hapšen zbog hakerskih napada izvršenih pre nekoliko godina, dok je maloletnom osumnjičenom ovo prvo evidentirano izvršenje krivičnog dela

Quote:Uhapšeni hakeri su prema dosadašnjim operativnim podacima delovali kao organizovana grupa sa jasno podeljenim ulogama. Kako saznajemo, svakodnevno su komunicirali, pre svega putem aplikacije Telegram, razmenjivali podatke i dogovarali nove napade.

- Prema do sada prikupljenim dokazima i njihovim iskazima, planirali su upade u informacione sisteme banaka u Srbiji, kao i druge baze koje sadrže veliki broj ličnih podataka naših građana. Realizacijom akcije sprečeni su i ti planirani napadi - ističe "Blicov" izvor iz MUP.

Quote:Uhapšena grupa koristila je Ransomware - vrstu virusa (zlonamernog softvera) koji se ubaci u kompjuter žrtve, sistem neke institucije ili firme, a onda "zaključa" sve fajlove

I ovde kao i u mnogim drugim člancima se spominje upotreba ransomware kao softvera u njihovim napadima, nisam još uvek ubeđen da su ga koristili, uopšte nisu spominjali zaključane fajlove žrtava ni u jednoj njihovoh javnoj objavi.
Reply
#6

Kako je otkrivena INF GRUPA... TLDR: loš opsec

Ovo su ekskluzivni detalji istrage i hapšenja INF GRUPE koji su prezentovani na eSecurity Conference - 10th anniversary edition / 29.09 - 02.10.2026 / Belgrade

Pažnja: možda sam nešto loše čuo ili protumačio/zapamtio te nemojte ovaj tekst smatrati potpunim autoritetom za temu.

   

Bilo je više odvojenih indikacija i dokaza koji su se međusobno potvrđivali da ukažu na aktere iz INF GRUPE.

Počnimo sa ovim pregledom njihovih povezivanja na mejl adrese koje su javno objavljivali da bi im se žrtve javile :

   

Sva povezivanja aktera na protonmail i atomicmail su se dešavala preko VPN-a ili rezidencijalnog proksija. MUP je zatražio podatke od samih kompanija, među njima je bilo jedno povezivanje koje je registrovalo Android Push Token ID koji služi za slanje push notifikacija na jedan specifičan Android uređaj. Gugl preko ovoga može da precizno identifikuje uređaj i korisnika na njemu. MUP je koristeći MLAT (Ugovor o međusobnoj pravnoj pomoći) zatražio te podatke od Gugla ali odgovor nisu dobili u dogledno vreme te ovaj pronalazak nije učestvovao u identifikaciji.

Drugi dokaz je proistekao iz procurelih podataka sa jednog mračnog foruma gde je pronađena ostavljena poruka ili komentar sa Signal nalogom od aktera "vvvv", uz tu poruku je u procurelim podacima bila i IP adresa zabeležena na forumu u trenutku ostavljanja te poruke. Ta IP adresa je dovela do iznajmljenog servera na rdp.sh provajderu VPS servera za Remote Desktop pristup, od njih su dobijeni podaci registranta tog servera u vidu imena, email adrese, ip adrese sa koje se pristupalo i načinu plaćanja. Ovo je bio samo jedan komad slagalice ali u tom trenutku nije bilo dovoljno da se nedvosmisleno kaže da je to osoba koja se traži.



Idemo na kripto transakcije, jedna od žrtava je uplatila otkup za svoje podatke i forenzikom tih kripto transakcija moglo je da se dođe do još indikacija. Od menjačnica gde se kripto menjao iz Bitcoina za Monero dobijene su IP adrese povezane sa tim transakcijama. IP adrese su bile iza CGNAT od domaćeg provajdera te provajder nije mogao precizno utvrditi ko stoji iza tih konkretnih povezivanja na kripto menjačnice. Što više transakcija i više sesija se dešavaju vremenom to se više mogao suziti spisak mogućih osumnjičenih iza CGNAT-a. Uglavnom i ovde je bio moguć samo nagoveštaj potencijalnog krivca bez solidnog zaključka, kao i kod VPS servera.

   

Do krunskog dokaza došlo se kod kompromitacije RFZO. RFZO je bio dva puta kompromitovan za kratko vreme, prvu kompromitaciju objavio je akter "bytetobreach" koji po mom mišljenju nema veze sa INF Grupom: Kompromitovan RFZO - akter nudi sve baze podataka osiguranika na prodaju.
Drugu kompromitaciju je uradila INF GRUPA: Oglašena prodaja navodne baze ličnih i medicinskih podataka 4.3M građana Srbije

Uglavnom meni se čini da je neko iz INF Grupe video šta je taj prvi akter radio i onda su krenuli na RFZO. 
Kako se saznalo na prezentaciji, RFZO je u nekom trenutku posle prve kompromitacije uveo hitne mere da se ka internet resursima RFZO  ne može pristupiti van Srbije. Pošto su akteri samo mogli da pristupe preko IP adrese iz Srbije to su i učinili i preko ove IP adrese je potvrđen identitet koji je ranije dobijen od VPS provajdera i neprecizno kod kripto transakcija. Ne znam da li je i kod RFZO opet bila CGNAT IP adresa kao i kod transakcija kripto menjačnica ali je na kraju bilo dovoljno da se sve poveže i da se nedvosmisleno utvrde akteri. Verujem i da je između svih dokaza bilo i nekih terenskih akcija u pokušaju identifikacije, ali o tome nije bilo priče na prezentaciji nego samo o tehničkim pronalascima.

Maloletni akter je izgleda vršio kompromitacije i objavljivao svoje pronalaske u zajedničkoj Telegram grupi sa ostalim akterima gde su planirali tekst objava na forumima i dalje akcije :

   

Kod L.D. su pronađene kredencijale za forum preko kojih je i promenjen profil naloga na tom forumu da piše da je nalog pod kontrolom MUP-a.

   

Članovi zajedno su imali grupu "posao" u kojoj je član N.M. izneo plan da kupe IMSI kečer i da koristeći podatke koje su kompromitovali izvrše masovnu fišing kampanju od koje bi bile "ozbiljne pare".

   

To bi bilo to, verovatno je pored ovih tehničkih bilo i drugih akcija koje su doprinele do hapšenja.
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)