Nog zeven phishing-websites die niet geblokkeerd worden door Cloudflare (met screenshots van de eerste vier, de rest zijn ook Cloudflare time-out pagina's):

https:⧸⧸digitaalformulier.4417.info (sinds minstens 12 maart)
https:⧸⧸ing.stakebet.live
https:⧸⧸abnamro.stakebet.live
https:⧸⧸rabobank.stakebet.live
https:⧸⧸triodos.stakebet.live
https:⧸⧸asn.stakebet.live
https:⧸⧸n26.stakebet.live

Mogelijk zijn de phishermen overgestapt op een andere domeinnaam dan "stakebet punt live" die ik (nog) niet ken, met subdomeinen die waarschijnlijk ook achter bullet proof hoster Cloudflare zitten.

Druk op een plaatje om te vergroten.

#CloudflareIsEvil #Phishing #CloudflareBulletProofHosting #ING #INGphishing #ABNAmro #ABNAmroPhishing #Rabobank #RabobankPhishing #Triodos #TriodosPhishing #ASN #ASNbank #ASNphishing #ASNbankPhishing #N26 #N26phishing

PHISHING - update 1/2

De volgende sites waren gisteravond nog live maar nu niet meer:

https:⧸⧸bunq.stakebet.live (IPv4: 216.203.20.170)
https:⧸⧸bunq.diaojj.com (achter Cloudflare)

Die laatste link laat Cloudflare testen of U wel betrouwbaar bent en meldt daarna een time-out met de feitelijke server.

Dezelfde groep cybercriminelen zit kennelijk nog niet achter de tralies, de volgende phishingsites waren zojuist nog live, op de volgende na - die nog niet of niet meer live is:

https:⧸⧸knab.stakebet.live (dit subdomein achter Cloudflare)

In de volgende toot screenshots met domeinnamen van "doorstuursites".

P.S. druk op een plaatje om te vergroten.

#Phishing #Odido #OdidoDataLek #knab #bunq #KvK #BitVavo #knabPhishing #bunqPhishing #KvKPhishing #BitVavoPhishing #Cloudflare #CloudflareIsEvil #CloudflareIsCrimineel

Op de Russische server die ik in de toot hierboven noemde, zijn bijgekomen:

https:⧸⧸ramey-photography.com (detectie: 6/94)
https:⧸⧸www.ramey-photography.com (detectie: 5/94)

Zie het RELATIONS tabblad van https://www.virustotal.com/gui/ip-address/185.68.93.129.

Beide websites sturen door naar:

https:⧸⧸digitaalformulier.im/html1.html

vanzelfsprekend weer achter Cloudflare (zie het RELATIONS tabblad van https://virustotal.com/gui/ip-address/104.21.31.44).

Druk op een plaatje om te vergroten.

#Phishing #KvK #KvKPhishing #CloudflareIsEvil #CloudflareIsCrimineel #CloudflareBulletProofHosting #InfoSec #CyberCrime

Interessant, de volgende nepsite toont nu een KNAB QR-code (de link in de QR-code begint met "knab-app://qr-login?login_token=<lange_reeks>"):

https:⧸⧸bunq.stakebet.live (IPv4: 216.203.20.170)

zie onderstaande screenshot.

De volgende nepwebsite:

https:⧸⧸bunq.diaojj.com (achter Cloudflare)

is nog live, maar als ik mijn echte telefoonnummer gevolgd door een verzonnen 6-cijferige bunq-app code invoer, blijft er een cirkeltje draaien. Mogelijk ben ik geblacklist, dus ik weet niet of dit voor iedereen geldt.

Denkbaar is dat criminelen een nieuwe scam aan het voorbereiden zijn en er binnenkort nepsites verschijnen met domeinnamen die met "knab." beginnen.

Zie de tweede reactie in deze draad voor hoe deze sites afgelopen zondag werkten.

#CloudFlareIsEvil #Phishing #bunq #knab #InfoSec

CLOUDFLARE IS EVIL

Cloudflare waarschuwt WEL voor malware als je de nepsite

https:⧸⧸keepass-xc.com

opent, maar NIET voor:

https:⧸⧸keepass-xc.com/index.php

Sterker, zij helpt de criminelen met automatische detectie door virusscanners te bemoeilijken met hun "ben jij een mens" CAPTCHA's.

Cloudflare is een bullet proof hoster (*) voor cybercriminelen.

(*) Cloudflare zet proxy-servers in waarmee criminelen, die anoniem blijven, kunnen verhullen waar hun server(s) werkelijk gehost zijn (en in welk land).

De echte downloadsite van KeePassXC is https://keepassxc.org en de digitale "Authenticode" handtekening van de download voor Windows is gezet door "DroidMonkey Apps, LLC" zoals ook te zien is in het DETAILS tabblad van https://www.virustotal.com/gui/file/feee096c1d5d0d7bb7b36b18174818f7bac889be7668c550ff0e5ef9206ea9a5.

Bij twijfel kunt u altijd een zojuist gedownload bestand uploaden naar https://www.virustotal.com/gui/home/upload waarna het even duurt voordat het geanalyseerd wordt.

BELANGRIJK: criminelen passen malware voortdurend zó aan dat deze door nul virusscanners wordt herkend. Het komt dus voor dat weinig of nul virusscanners alarm slaan voor heel "verse" malware. Ook biedt een digitale handtekening géén garantie. Wel alarm is meestal foute boel!

Zie ook https://keepassxc.org/verifying-signatures/.

@jeroengui @keepassxc

#CloudflareIsEvil #CloudflareIsCrimineel #Cloudflare

🧵3

Ten slotte een screenshot van de feitelijke phishingsite, gemaakt op mijn iPhone.

Eerder beschreef ik deze phishingsite al uitgebreid in https://todon.nl/@ErikvanStraten/116216004495882854.

Als, na veel aandringen, Cloudflare al IETS doet tegen cybercrime, is dat een phishing (of malware) waarschuwing tonen voor een volledige URL, *niet* voor de domeinnaan in kwestie. Daardoor hoeven criminelen niet eens een nieuwe domeinnaam te regelen (ook weinig moeite, maar toch iets meer), zoals ik in https://todon.nl/@ErikvanStraten/116304008307652971 liet zien.

#CloudflareIsEvil

INTERNET IS DOODZIEK (draadje, 🧵1)

Gisteravond ontving ik, op mijn 2 door Odido gelekte e-mailadressen (feitelijk aliassen), e*[email protected] en e*[email protected], kort na elkaar phishingmails.

In beide mails zat een link die begint met:

    https:⧸⧸therapeutix•com/

gevolgd door 5 willekeurige letters en cijfers (ik heb die link "onklikbaar" gemaakt door '//' te vervangen door '⧸⧸' en de punt door '•'). Die link stuurt mijn browser door naar:

    https:⧸⧸digitaalformulier.4417•info

die phishingsite (achter Cloudflare), is al live sinds minstens 12 maart (zie https://todon.nl/@ErikvanStraten/116216004495882854) en is (ongetwijfeld, zie https://todon.nl/@ErikvanStraten/116297567483545312) van dezelfde criminelen als waar ik bij de politie aangifte deed (zie https://todon.nl/@ErikvanStraten/116274908706961024).

ALLE volgende "doorstuursites" (ook met www. vóór de domeinnaam) sturen momenteel door naar "digitaalformulier.4417•info":

    https:⧸⧸islandnight•org
    https:⧸⧸cbc-restaurant-corp•com
    https:⧸⧸247.co•il
    https:⧸⧸isimgt•com
    https:⧸⧸cheqpaq•com
    https:⧸⧸bidonmacon•com
    https:⧸⧸kkbrocks•com
    https:⧸⧸therapeutix•com

Bron: het RELATIONS tabblad van https://www.virustotal.com/gui/ip-address/185.68.93.129 - en waarschijnlijk zijn er nog veel meer "doorstuursites" (op andere servers).

Zie ook de Alt text.

#VeelKoppigMonster #CloudflareIsEvil #BigTechIsEvil #Phishing

@jeroengui : I very much appreciate your work, but, as a bullet proof proxy service, #CloudflareIsEvil - they're complicit to cybercrime.

Cloudflare warns for malware/phishing for a specific *URL*, not the domain.

A minor change in the adds (or a forwarding site if that is what these scammers use) would bypass Cloudflare's crap measure.

I never saw a malware/phishing warning while opening:

https:⧸⧸keepass-xc.com/index.php

Note: I understand that blocking https:⧸⧸sites.google.com for a single malicious page would be problematic, but that's rather due to the fact that Google Sites sucks.

@keepassxc

#BigTechIsEvil #Malware #Phishing #FakeSites

Hieronder screenshots van hetgeen ik noemde in de toot hierboven:

• De nieuwe ICS phishingsite (achter Cloudflare, geen phishing-waarschuwing);

• De Coudflare phishing-waarschuwing;

• Met "/whatever" achter de link geplakt waarschuwt Cloudflare NIET voor phishing (dus hadden de phishers dat eenvoudig kunnen omzeilen). Na enige tijd meldt Cloudflare dat de site onbereikbaar is.

#ICS #ICSphishing #Phishing #CloudflareIsEvil

ODIDO PHISHING

Er is iets veranderd! Cloudflare waarschuwt nu voor PHISHING als ik open:

https:⧸⧸sozungolgesi.com

Dat was de "doorstuursite" die ik niet benoemde in https://todon.nl/@ErikvanStraten/116274355987240779. Immers, phishers gebruiken tegelijkertijd *meerdere* doorstuursites en vernieuwen ze vaak om te verhinderen dat spamfilters hun phishingmails blokkeren.

Erg effectief is Cloudflare niet, want als ik open:

https:⧸⧸sozungolgesi.com/whatever

waarschuwt Cloudflare *NIET* voor phishing. De cybercrims hebben de site echter opgedoekt, want met bovenstaande link meldt Cloudflare dat de bedoelde site onbereikbaar is.

Er is nog iets veranderd: in elk geval de bovenste twee doorstuursites (de rest heb ik niet gecheckt) die ik noemde in https://todon.nl/@ErikvanStraten/116260867512597776 sturen nu door naar een ANDERE phishingsite (ook achter Cloudflare).

Oftewel, dweilen met de kraan open. In onderstaand plaatje heb ik met groen aangegeven wat (een half uurtje geleden en waaschijnlijk nu nog) werkt, en met rood wat "dood" is.

Nb. de kleine vierkante rode plekjes, ☎️, stellen telefoons voor - d.w.z. dat je gebeld wordt door een bankhelpdeskfraudeur, zoals ik zondag eind van de middag meemaakte (zie https://todon.nl/@ErikvanStraten/116274275041117317).

#CloudflareIsEvil #Phishing #BigTechIsEvil #Odido #OdidoDataLek