{"id":846,"date":"2022-12-30T19:33:38","date_gmt":"2022-12-30T19:33:38","guid":{"rendered":"https:\/\/grupotech.cl\/?p=846"},"modified":"2025-09-05T21:24:44","modified_gmt":"2025-09-05T21:24:44","slug":"spear-phishing-caso-real","status":"publish","type":"post","link":"https:\/\/grupotech.cl\/fr\/blog\/spear-phishing-caso-real\/","title":{"rendered":"Spear Phishing \u2013 Un cas r\u00e9el"},"content":{"rendered":"<h1>hame\u00e7onnage<\/h1>\n<p><strong>Le spear phishing est une escroquerie par e-mail ou par communication qui cible des individus, des organisations ou des entreprises sp\u00e9cifiques. Bien que leur objectif soit souvent de voler des donn\u00e9es \u00e0 des fins malveillantes, les cybercriminels peuvent \u00e9galement essayer d&#039;installer des logiciels malveillants sur l&#039;ordinateur d&#039;une victime.<\/strong><\/p>\n<p>Derni\u00e8rement, le flux d&#039;e-mails malveillants a augment\u00e9, et avec lui, les attaques dirig\u00e9es contre les collaborateurs d&#039;une organisation.<\/p>\n<p>Nous avions l&#039;habitude de tomber sur des fichiers HTML enti\u00e8rement cod\u00e9s, qui redirigeaient vers le faux site en question, sans intention de para\u00eetre r\u00e9els ou de passer inaper\u00e7us. Ce n&#039;est pas le cas du rapport que nous analysons dans cet article, o\u00f9 la cr\u00e9ativit\u00e9 et la ruse peuvent jouer un r\u00f4le extr\u00eamement important et d\u00e9terminer si une attaque est r\u00e9ussie ou non.<\/p>\n<h2>analyse des menaces<\/h2>\n<p>Le jeudi 28 d\u00e9cembre \u00e0 13h02, nous avons re\u00e7u un e-mail (voir Illustration 1) contenant un fichier PDF nomm\u00e9 <em>Paiement TEF\/BACS<\/em><em> Versement_074458.pdf<\/em>.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-850 size-full lazyload\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/yH5BAEAAAAALAAAAAABAAEAAAIBRAA7\" data-src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-1.png\" alt=\"\" width=\"436\" height=\"164\" \/><noscript><img decoding=\"async\" class=\"alignnone wp-image-850 size-full lazyload\" src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-1.png\" alt=\"\" width=\"436\" height=\"164\" srcset=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-1.png 436w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-1-300x113.png 300w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-1-18x7.png 18w\" sizes=\"(max-width: 436px) 100vw, 436px\" \/><\/noscript><\/p>\n<p>Figure 1. E-mail d&#039;hame\u00e7onnage<\/p>\n<p>Lors de la visualisation du corps du message, on constate qu&#039;il provient d&#039;un domaine inconnu, cependant, il porte le nom [<em>Entreprise]_EFT_Automated_Remittance<\/em>, laissant entendre qu&#039;il s&#039;agit d&#039;un service de l&#039;organisation. Ces types de fonctionnalit\u00e9s sont courants dans les e-mails d&#039;usurpation d&#039;identit\u00e9 et peuvent m\u00eame modifier le domaine de l&#039;exp\u00e9diteur via des techniques d&#039;usurpation d&#039;identit\u00e9 DMARC et perturber davantage l&#039;utilisateur victime.<\/p>\n<p>L&#039;intention du PDF est d&#039;appara\u00eetre comme une erreur du client lisant le fichier, indiquant que la tentative d&#039;interpr\u00e9tation a \u00e9chou\u00e9. L&#039;adresse URL est li\u00e9e \u00e0 une zone consid\u00e9rable du document, ce qui permet d&#039;augmenter la probabilit\u00e9 que l&#039;utilisateur clique, m\u00eame par erreur, et le dirige vers le site en question.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-849 size-full lazyload\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/yH5BAEAAAAALAAAAAABAAEAAAIBRAA7\" data-src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-2.png\" alt=\"\" width=\"360\" height=\"166\" \/><noscript><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-849 size-full lazyload\" src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-2.png\" alt=\"\" width=\"360\" height=\"166\" srcset=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-2.png 360w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-2-300x138.png 300w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-2-18x8.png 18w\" sizes=\"(max-width: 360px) 100vw, 360px\" \/><\/noscript><\/p>\n<p>Figure 2. PDF malveillant<\/p>\n<p>L&#039;URL se compose initialement du fragment suivant\u00a0:<\/p>\n<p><em>https:\/\/www[.]prontario[.]org\/mpower\/campaigner\/redirect.action<\/em><\/p>\n<p>Li\u00e9s \u00e0 ce domaine, ils ont \u00e9t\u00e9 associ\u00e9s \u00e0 un grand nombre de fichiers PDF, avec des nomenclatures identiques, c&#039;est pourquoi on suppose que c&#039;est leur modus operandi.<\/p>\n<p>Par la suite, une s\u00e9rie de param\u00e8tres sont pr\u00e9alablement encod\u00e9s en Base64 pour \u00eatre obscurcis et \u00e9chapper \u00e0 l&#039;analyse automatis\u00e9e. Parmi elles, une URL contenant l&#039;adresse e-mail du destinataire.<\/p>\n<ul>\n<li><em>u=https:\/\/itumotor.com.byonew\/7Jzw8S\/<strong>victime@dominio.cl<\/strong><\/em><\/li>\n<\/ul>\n<p>Lors de l&#039;analyse du domaine du dernier param\u00e8tre, nous n&#039;avons pas pu trouver d&#039;informations, probablement parce qu&#039;il a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9, ou que l&#039;enregistrement DNS se trouve dans la premi\u00e8re adresse.<\/p>\n<p>Par la suite, le dernier lien vers lequel il est redirig\u00e9 est <em>hxxps:\/\/ipfs.io<\/em>, \u00e0 partir duquel un fichier JS est appel\u00e9 qui, apr\u00e8s un processus de d\u00e9sobscurcissement, pr\u00e9sente le formulaire suivant.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-848 size-full lazyload\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/yH5BAEAAAAALAAAAAABAAEAAAIBRAA7\" data-src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-3.png\" alt=\"\" width=\"288\" height=\"256\" \/><noscript><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-848 size-full lazyload\" src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-3.png\" alt=\"\" width=\"288\" height=\"256\" srcset=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-3.png 288w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-3-14x12.png 14w\" sizes=\"(max-width: 288px) 100vw, 288px\" \/><\/noscript><\/p>\n<p>Figure 3. JS obscurci<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-847 size-full lazyload\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/yH5BAEAAAAALAAAAAABAAEAAAIBRAA7\" data-src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-4.png\" alt=\"\" width=\"274\" height=\"256\" \/><noscript><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-847 size-full lazyload\" src=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-4.png\" alt=\"\" width=\"274\" height=\"256\" srcset=\"https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-4.png 274w, https:\/\/grupotech.cl\/wp-content\/uploads\/2022\/12\/Imagen-4-13x12.png 13w\" sizes=\"(max-width: 274px) 100vw, 274px\" \/><\/noscript><\/p>\n<p>Figure 4. Sortie masqu\u00e9e<\/p>\n<p>Les techniques et m\u00e9thodes que les attaquants ont utilis\u00e9es r\u00e9cemment pour \u00e9chapper aux syst\u00e8mes et analyses de s\u00e9curit\u00e9 automatis\u00e9s sont devenues de plus en plus sophistiqu\u00e9es. Utiliser des m\u00e9thodes d&#039;obfuscation robustes et cr\u00e9atives, comme celle dont nous venons de parler, qui reposait sur une fonction qui \u00e9crirait le code HTML \u00e0 interpr\u00e9ter par le navigateur, sans \u00eatre d\u00e9tect\u00e9.<\/p>\n<h2>indicateurs d&#039;engagement<\/h2>\n<h3>URL<\/h3>\n<ul>\n<li>hxxps:\/\/ipfs.io\/<\/li>\n<li>hxxps:\/\/prontario.org\/<\/li>\n<li>hxxps:\/\/itumotor.com.byonew\/<\/li>\n<li>hxxps:\/\/itumotor.com.br\/<\/li>\n<\/ul>\n<h3>IPv4<\/h3>\n<ul>\n<li>173.236.60.130<\/li>\n<li>158.85.79.41<\/li>\n<\/ul>\n<p>Si vous avez des questions ou des commentaires concernant la s\u00e9curit\u00e9 de votre entreprise, vous pouvez nous \u00e9crire, nous vous aiderons \u00e0 analyser tout type d&#039;information, avant que cela ne devienne un probl\u00e8me pour vous.<\/p>","protected":false},"excerpt":{"rendered":"<p>Spear Phishing El spear phishing es una estafa de correo electr\u00f3nico o comunicaciones dirigida a personas, organizaciones o empresas espec\u00edficas. Aunque su objetivo a menudo es robar datos para fines maliciosos, los cibercriminales tambi\u00e9n pueden tratar de instalar malware en la computadora de la v\u00edctima. \u00daltimamente, el flujo de correos maliciosos ha ido en aumento, y con ello, los ataques dirigidos a colaboradores de una organizaci\u00f3n. Sol\u00edamos encontrarnos con archivos HTML con c\u00f3digo totalmente plano, que redirig\u00edan al sitio falso en cuesti\u00f3n, sin ninguna intencionalidad de verse ver\u00eddico ni pasar desapercibido. No es el caso del reporte que en este art\u00edculo analizamos, donde la creatividad y la astucia pueden jugar un papel sumamente importante y determinar si un ataque es exitoso o no. An\u00e1lisis de la amenaza El jueves 28 de diciembre, a las 13:02 horas se nos ha reportado un correo (ver Ilustraci\u00f3n 1), que conten\u00eda archivo PDF de nombre Payment EFT\/BACS Remittance_074458.pdf. Ilustraci\u00f3n 1. Correo phishing Al visualizar el cuerpo del mensaje, se encuentra que este proviene de dominio desconocido, no obstante, tiene de nombre [Empresa]_EFT_Automated_Remittance, insinuando ser un servicio propio de la organizaci\u00f3n. Esta clase de caracter\u00edsticas son usuales en correos de suplantaci\u00f3n, e incluso pueden modificar el dominio de remitente a trav\u00e9s de t\u00e9cnicas de Spoof DMARC y confundir a\u00fan m\u00e1s al usuario v\u00edctima. La intencionalidad del PDF es aparentar ser un error del cliente lector del archivo indicando que se ha fallado en el intento de interpretarlo. La direcci\u00f3n URL es enlazada a un \u00e1rea considerable del documento, permitiendo aumentar la probabilidad de que el usuario cliquee, incluso por error, y dirigirlo al sitio en cuesti\u00f3n. Ilustraci\u00f3n 2. PDF malicioso La URL inicialmente consta del siguiente fragmento: https:\/\/www[.]prontario[.]org\/mpower\/campaigner\/redirect.action Relacionado con este dominio, se han visto relacionados con una gran cantidad de archivos PDF, con nomenclaturas id\u00e9nticas, por lo que se asume como su modus operandi. Posteriormente, se encuentran una serie de par\u00e1metros previamente codificados en Base64 para verse ofuscado y evadir los an\u00e1lisis automatizados. Entre ellos, una direcci\u00f3n URL que conten\u00eda la direcci\u00f3n de correo destinatario. u=https:\/\/itumotor.com.byonew\/7Jzw8S\/victima@dominio.cl Al analizar el dominio del \u00faltimo par\u00e1metro, no hemos podido encontrar informaci\u00f3n, probablemente porque este ha sido bajado, o que el registro de DNS se encuentra en la primera direcci\u00f3n. Posteriormente, el enlace final al que se redirige es hxxps:\/\/ipfs.io, desde el cual se invoca un archivo JS que tras un proceso de des ofuscaci\u00f3n, presenta el siguiente formulario. Ilustraci\u00f3n 3. JS ofuscado Ilustraci\u00f3n 4. Resultado des ofuscado Las t\u00e9cnicas y m\u00e9todos que los atacantes han utilizado \u00faltimamente para evadir los an\u00e1lisis y sistemas de seguridad automatizados se han visto cada vez m\u00e1s sofisticados. Utilizando m\u00e9todos de ofuscaci\u00f3n robustos y creativos, tal como el que acabamos de analizar, el cual depend\u00eda de una funci\u00f3n que escribir\u00eda el c\u00f3digo HTML para ser interpretado por el navegador, sin ser detectado. Indicadores de compromiso URL hxxps:\/\/ipfs.io\/ hxxps:\/\/prontario.org\/ hxxps:\/\/itumotor.com.byonew\/ hxxps:\/\/itumotor.com.br\/ IPv4 173.236.60.130 158.85.79.41 Si tienes cualquier duda o comentario respecto a la seguridad de tu empresa, puedes escribirnos, te ayudaremos a analizar cualquier tipo de informaci\u00f3n, antes de que esto se transforme en un problema para ti.<\/p>","protected":false},"author":1,"featured_media":851,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_joinchat":[],"footnotes":""},"categories":[7],"tags":[8,14,9,13],"class_list":["post-846","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cut-security","tag-ciberseguridad","tag-empresas","tag-hacking","tag-spear-phishing"],"_links":{"self":[{"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/posts\/846","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/comments?post=846"}],"version-history":[{"count":1,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/posts\/846\/revisions"}],"predecessor-version":[{"id":852,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/posts\/846\/revisions\/852"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/media\/851"}],"wp:attachment":[{"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/media?parent=846"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/categories?post=846"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/grupotech.cl\/fr\/wp-json\/wp\/v2\/tags?post=846"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}