Kompromitovan trip2balkan.com - clickfix
#1

Na ovom sajtu je clickfix već minimum 22 dana, pošto se izgleda menjala kampanja a možda i akteri, preneću trenutnu situaciju :

Na vrhu index fajla sajta stoji zamagljeni maliciozni kod:

   

u kôdu dobavlja domen za sledeću fazu preko Etherhiding :

Code:
  var SITE_ID  = "7f6210a091c37ae9bfa1bfd2562d440d842370e171427c6b";   var RPCS     = ["https://1rpc.io/matic", "https://polygon-bor-rpc.publicnode.com",                   "https://rpc.ankr.com/polygon", "https://polygon.gateway.tenderly.co",                   "https://polygon-public.nodies.app", "https://polygon.drpc.org",                   "https://polygon-mainnet.public.blastapi.io",                   "https://rpc-mainnet.matic.quiknode.pro"];   var CONTRACT = "0xB6bC9e1D0b2fB96Ab7C47E04Cb0BE477410bC1f2";   var SELECTOR = "b68d1809";

kôd na sajtu nema filtriranje žrtvi za Windows ni ništa drugo.

Domen koji se dobija je checkyoubrowse[.]code, pa vrši poziv na URL:

Code:
hxxps://checkyoubrowse[.]codes/api.php?s=7f6210a091c37ae9bfa1bfd2562d440d842370e171427c6b&_v=<epoch_minutes>

tu je SITE_ID iz prvobitne faze da bi identifikovao kampanju, odgovor na poziv sadrži novi zamagljeni kôd:

   

koji posle XOR dekripcije postane:

Code:
(function(){})();

dakle ništa i tu je kraj priče ne pojavi mi se Clickfix ni ništa. Moguće je da se radi neko filtriranje na adresi koju poziva, i da im se ne sviđa nešto kod mene i zato ne pokazuje ništa, ili kampanja nije trenutno aktivna. 

   

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)