Post #2054129
2026-04-28 08:54 UTC
Replies (2)
-
@wall_e@ioc.exchange 2026-04-28 09:54
Jetzt noch ein paar technische Daten für interessierte Kompromitierte / Malicious Domains: 1. mailing.chisoftpc.es¹ 2. grupoalinacorp.com² 3. vitalecorecycling.com³ Wir haben also die folgende Kette: Mail von kompromitierer Domain, die noch legitim genutzt wird -> Link auf kompromitierte Domain, die aktuell keine legitimen Inhalte mehr hosted -> redirect auf disposable phishing infrastructure -> redirect auf Ziel-Phishing Seite, die das Bundeszentralamt für Steuern immitiert. Original: https://online.portal.bzst.de Phishing: https://portal.bzst-amt.com.de Und für ganz interessierte habe ich hier noch die JavaScript Sources der Phishing Seite heruntergeladen: https://pastebin.com/u/w4ll-3/1/Sn3bKBzm ¹ Scheint tatsächlich compromised zu sein und keine fake / AI front. Das LinkedIn Profil https://es.linkedin.com/in/jean-romero-marin verweist darauf als personal site und sowohl DNS records als auch Wayback Inhalte für die Seite bestehen seit 2019 ² Scheint mit der Peruanischen Firma "Grupo Alina Corp" assoziiert. Die Domain wurde in Kontaktmails für Jobangebote genutzt (https://web.archive.org/web/20260428093307/https://www.facebook.com/plugins/post.php?href=https%3A%2F%2Fwww.facebook.com%2FEgresadosUNS%2Fposts%2F1523518153108155), aber es gibt aus 2026 Hinweise, dass auf der Seite phishing content gehosted ist (https://web.archive.org/web/20260428093154/https://www.threads.com/@tsz_4.06/post/DWfJxnME_qG) ³ Neu registrierte Domain (~30 Tage), direkter redirect auf phishing target -> disposable phishing infra 12/12
-
@curiousicae@tech.lgbt 2026-04-28 18:57
@wall_e Oftmals werden alle Eingaben am entscheidenden Schritt bei so Phishing-Gedöns abgelehnt und gesammelt und im Hintergrund läuft dann regelmäßig ein Task der im Sinne der Vermögensmehrung Mal die Validität der Eingaben sicherstellt. In dem Moment geht’s aber erstmal nur darum möglichst viele Daten einzusammeln bevor SafeBrowsing beginn anzuschlagen. (Daher die beste Strategie bei sowas, wenn man sich keinen Kopf machen will: Einfach einen Tag abwarten, wenns dann Knallrot ist auf der Seite wars wohl fake. :blobfoxwink:)