Alerta de seguridad | 19ICS-BanBajio2023 |
Clase de alerta | Campaña de difusión de Malware |
Tipo de evento | Suplantación de correo |
Fecha de lanzamiento | 19 de enero de 2023 |
Última revisión | 19 de enero de 2023 |
Alerta de seguridad | 19ICS-BanBajio2023 |
Clase de alerta | Campaña de difusión de Malware |
Tipo de evento | Suplantación de correo |
Fecha de lanzamiento | 19 de enero de 2023 |
Última revisión | 19 de enero de 2023 |
El presente reporte es producto del análisis del equipo de respuesta a incidentes del instituto de ciberseguridad (ERIICS).
Este tipo de alerta hace referencia una metodología de fraude conocida como Phishing a través de presunta suplantación de identidad del dominio bb.com.mx, el cual podría generar una afectación sobre servicios o ambientes productivos o comprometer la seguridad de la infraestructura interna o externa de tu organización.
El equipo de respuesta a incidentes del instituto de ciberseguridad (ERIIC), ha identificado una presunta campaña de distribución de Malware.
El mensaje informa a la víctima que ha recibido una notificación para presentarse a una audiencia, en él se adjunta un archivo con terminación .doc para descargar los documentos maliciosos.
En un breve análisis a través de Virus total, se pueden identificar que varios motores de Antimalware lo identifican como malicioso:
Puedes dar clic aquí para acceder a la información mencionada con anterioridad
Las propiedades del archivo son las siguientes
Algoritmo Hash | Valor Hash |
MD5 |
1f7719cf05b01896ddfe6470dfd0a117 |
SHA-1 |
85c8a31164eab9972500f49f312a480188296d2c |
SHA-256 |
5821d2a1ada0bc1061f92237b6d0ccbc0346985054fa67d3ff38781709f8d3b7 |
Estos correos electrónicos son enviados utilizando la siguiente infraestructura de envío:
FQDN: server2.open-mind.ws
Dirección IP: 162.243.109.74
Si quieres analizar el archivo EML, puedes descargarlo aquí:
La política DMARC incluye poner en cuarentena los corres que sean enviados desde servidores no encontrados en el registro SPF, sin embargo, sólo analiza el 75%, dejando en probabilidad que los correos que llegaron pertenezcan al 25% restante que no es analizado o que no pasa por la política DMARC, sin embargo, habría que realizar una verificación de estos más a fondo para determinar y encontrar el posible problema.
Whatsapp: https://wa.me/message/XLMOBC7ABUGAA1
Teléfono: +52 812 672 1298 / +52 812 587 2530
Correo: csirt@iciberseguridad.io