Elektrine lite

← Feed

@wall_e@ioc.exchange

Post #2054129

2026-04-28 08:54 UTC

Okay! Und das war's... Weiter kommen wir leider ohne gültige Passphrase nicht... Ja diese Seite scheint tatsächlich im Backend zu prüfen ob die eingegebenen Daten stimmen. Schön gemacht alles und ganz schön fies. Bis man die Passphrase eingeben soll ist man im Kopf schon so weit weg von "Ich hab hier auf ne komische Mail geklickt", dass ich mir tatsächlich vorstellen könnte, damit einige zu erwischen. Hätten die Signal Poweruser*innen im Bundestag Krypto Wallets, wären die jetzt bestimmt weg 🤡 11/12

Replies (2)

  • @wall_e@ioc.exchange 2026-04-28 09:54

    Jetzt noch ein paar technische Daten für interessierte Kompromitierte / Malicious Domains: 1. mailing.chisoftpc.es¹ 2. grupoalinacorp.com² 3. vitalecorecycling.com³ Wir haben also die folgende Kette: Mail von kompromitierer Domain, die noch legitim genutzt wird -> Link auf kompromitierte Domain, die aktuell keine legitimen Inhalte mehr hosted -> redirect auf disposable phishing infrastructure -> redirect auf Ziel-Phishing Seite, die das Bundeszentralamt für Steuern immitiert. Original: https://online.portal.bzst.de Phishing: https://portal.bzst-amt.com.de Und für ganz interessierte habe ich hier noch die JavaScript Sources der Phishing Seite heruntergeladen: https://pastebin.com/u/w4ll-3/1/Sn3bKBzm ¹ Scheint tatsächlich compromised zu sein und keine fake / AI front. Das LinkedIn Profil https://es.linkedin.com/in/jean-romero-marin verweist darauf als personal site und sowohl DNS records als auch Wayback Inhalte für die Seite bestehen seit 2019 ² Scheint mit der Peruanischen Firma "Grupo Alina Corp" assoziiert. Die Domain wurde in Kontaktmails für Jobangebote genutzt (https://web.archive.org/web/20260428093307/https://www.facebook.com/plugins/post.php?href=https%3A%2F%2Fwww.facebook.com%2FEgresadosUNS%2Fposts%2F1523518153108155), aber es gibt aus 2026 Hinweise, dass auf der Seite phishing content gehosted ist (https://web.archive.org/web/20260428093154/https://www.threads.com/@tsz_4.06/post/DWfJxnME_qG) ³ Neu registrierte Domain (~30 Tage), direkter redirect auf phishing target -> disposable phishing infra 12/12

    Open ##2054130

  • @curiousicae@tech.lgbt 2026-04-28 18:57

    @wall_e Oftmals werden alle Eingaben am entscheidenden Schritt bei so Phishing-Gedöns abgelehnt und gesammelt und im Hintergrund läuft dann regelmäßig ein Task der im Sinne der Vermögensmehrung Mal die Validität der Eingaben sicherstellt. In dem Moment geht’s aber erstmal nur darum möglichst viele Daten einzusammeln bevor SafeBrowsing beginn anzuschlagen. (Daher die beste Strategie bei sowas, wenn man sich keinen Kopf machen will: Einfach einen Tag abwarten, wenns dann Knallrot ist auf der Seite wars wohl fake. :blobfoxwink:)

    Open ##2054133