Kompromitovan Elektronski Dnevnik (idp.esdnevnik.rs)
#1
Izgleda da su resursi i ove državne ustanove neadekvatno zaštićeni i da se zloupotrebljavaju već duže vreme. Došao sam do ovoga istraživajući incidente vezane za MojDoktor

- Prvo sam ukucao na Google: "mojdoktor sorsix", jer samo već videli da ima testing lokacija kompanije koja je izradila MojDoktor aplikaciju i ideja mi je da proverim da li se i one pojavljuju na spam/malware listama (nisam sve još istražio, ako imate vremena molim vas pogledajte i vi)

- Onda među rezultatima došao sam do ove indexirane prezentacije: "ДИГИТАЛНА ТРАНСФОРМАЦИЈА ЗДРАВСТВЕНОГ СИСТЕМА СРБИЈЕ
ПРОФ.ДР ФЕРЕНЦ ВИЦКО", i u njoj sam video na slici ekrana adresu: eapoteka.mojdoktor.gov.rs.

- IP adresa gde vodi eapoteka.mojdoktor.gov.rs je 212.200.188.116. Provajder je Telekom Srbija.

- Zatim sam sam u AbuseIPDB pretražio 212.200.188.116/24 i dobio kao rezultat IP adresu: 212.200.188.121. Provajder je Telekom Srbija.

- Detalji na AbuseIPDB za adresu 212.200.188.121 pokazuju incidente počevši od Marta 2021. do Marta 2023. godine uključujući skeniranje portova, ddos i bruteforce karakteristike napada.

- Zatim ako IP 212.200.188.121 ubacimo u Shodan, dobijemo hostname: idp.esdnevnik.rs.

- Ako pretražimo idp.esdnevnik.rs na Google vidimo da to je login na elektronski dnevnik.


Rezultati sa AbuseIPDB:

[Image: attachment.php?aid=715]


Rezultati sa ShodanIO:

[Image: attachment.php?aid=714]

Rezultati sa Google:
[Image: attachment.php?aid=713]


Attached Files Image(s)
           

.pdf   prezentacija IZIS 04 12 2019 Vicko.pdf (Size: 1.77 MB / Downloads: 168)
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#2
Bilo bi super i kada bi nam neko objasnio kako se ovo našlo u Google indeksu. Arhivirano: https://archive.ph/SRYND.

[Image: attachment.php?aid=747]


Attached Files Image(s)
   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#3
Novi dokazi (13 detekcija) sa AlienVault: https://otx.alienvault.com/indicator/ip/212.200.188.121, arhivirano: https://archive.ph/vVQUT.

[Image: attachment.php?aid=843]


Attached Files Image(s)
   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#4
AlienVault sve detekcije:

[Image: attachment.php?aid=844]


Attached Files Image(s)
   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#5
Novi dokazi sa ThreatBook: https://threatbook.io/ip/212.200.188.121

[Image: attachment.php?aid=845]


Attached Files Image(s)
   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#6
Da dodamo još par detalja na ovu temu: https://otx.alienvault.com/indicator/dom...dnevnik.rs

Dostupni domeni i IP adrese (212.200.188.120, 212.200.188.121, 212.200.188.122, 217.26.210.157, 199.247.19.49, idp.esdnevnik.rs, moj.esdnevnik.rs, test.idp.esdnevnik.rs, kibana.esdnevnik.rs, support.esdnevnik.rs, test.esdnevnik.rs):

[Image: attachment.php?aid=885]

Skorašnje detekcije:

[Image: attachment.php?aid=886]

Nečija analiza napada sa VirusTotal: https://www.virustotal.com/gui/domain/es.../relations

[Image: attachment.php?aid=887]

[Image: attachment.php?aid=888]


Attached Files Image(s)
               
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#7
I da sumiramo ono što znamo da se sigurno do sada dogodilo (nisam uspeo da izvučem sve informacije iz OTX, a i treba istražiti ostale IP i ovaj VirusTotal sample):

[Image: attachment.php?aid=889]


Attached Files Image(s)
   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#8
Dobili smo odgovor od pomoćnika ministra prosvete dr. Saša Stojanović:

Quote:Одмах по Вашој пријави покренули смо поступак провере система, након чега смо обавештени да је систем безбедан и заштићен, и да не постоји могућност неовлашћеног приступа, те да исти није могао бити, нити је коришћен за извођење напада на било који други систем.

Jedan od mogućih scenarija zašto ipak vidimo prethodno objavljene rezultate je da je bio uključen neki vid spoofing-a IP adrese.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#9
Odgovorio je i CERT republičkih organa <[email protected]>:

Quote:Poštovani Ivane Markoviću,


Ovo je već treći put da nam pišete neosnovano.
Razumemo vašu brigu, ali vas molimo da ubuduće dobro proverite sve vaše navode o kompromitaciji pre nego što nam pošaljete email.

U toku su stvarni napadi, trebamo da budemo fokusirani, a vi nam skrećete pažnju dezinformacijama.

Srdačan Pozdrav,
CERT team

Канцеларија за информационе технологије и електронску управу
Office for Information Technologies and e-Government

T: + 381 11 7358 400| W: www.ite.gov.rs
LinkedIn | Twitter | Facebook | Instagram
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#10
a pa da, to "opozicija im smesta".... -.-
sto li sam se nadao da ce biti drugacije...
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)