[vc_row][vc_column][vc_column_text]
| Alerta de seguridad | 19ICS-BanBajio2023 |
| Clase de alerta | Campaña de difusión de Malware |
| Tipo de evento | Suplantación de correo |
| Fecha de lanzamiento | 19 de enero de 2023 |
| Última revisión | 19 de enero de 2023 |
[/vc_column_text][/vc_column][/vc_row][vc_row][vc_column css_animation=”none”][vc_empty_space][vc_column_text]
El presente reporte es producto del análisis del equipo de respuesta a incidentes del instituto de ciberseguridad (ERIICS).
Este tipo de alerta hace referencia una metodología de fraude conocida como Phishing a través de presunta suplantación de identidad del dominio bb.com.mx, el cual podría generar una afectación sobre servicios o ambientes productivos o comprometer la seguridad de la infraestructura interna o externa de tu organización.
El equipo de respuesta a incidentes del instituto de ciberseguridad (ERIIC), ha identificado una presunta campaña de distribución de Malware.
El mensaje informa a la víctima que ha recibido una notificación para presentarse a una audiencia, en él se adjunta un archivo con terminación .doc para descargar los documentos maliciosos.[/vc_column_text][/vc_column][/vc_row][vc_row][vc_column css_animation=”none”][vc_column_text]
[/vc_column_text][vc_single_image image=”2330″ img_size=”full” alignment=”center” onclick=”img_link_large” title=”Correo analizado”][/vc_column][/vc_row][vc_row firwl_glitch=”true”][vc_column css_animation=”none”][vc_column_text]
[/vc_column_text][vc_single_image image=”2334″ img_size=”full” alignment=”center” onclick=”img_link_large” title=”Correo analizado”][vc_column_text]En un breve análisis a través de Virus total, se pueden identificar que varios motores de Antimalware lo identifican como malicioso:
Puedes dar clic aquí para acceder a la información mencionada con anterioridad
Las propiedades del archivo son las siguientes
| Algoritmo Hash | Valor Hash |
|
MD5 |
1f7719cf05b01896ddfe6470dfd0a117 |
|
SHA-1 |
85c8a31164eab9972500f49f312a480188296d2c |
|
SHA-256 |
5821d2a1ada0bc1061f92237b6d0ccbc0346985054fa67d3ff38781709f8d3b7 |
[/vc_column_text][vc_column_text]
Estos correos electrónicos son enviados utilizando la siguiente infraestructura de envío:
FQDN: server2.open-mind.ws
Dirección IP: 162.243.109.74[/vc_column_text][vc_row_inner][vc_column_inner width=”1/2″][vc_column_text]Si quieres analizar el archivo EML, puedes descargarlo aquí:[/vc_column_text][/vc_column_inner][vc_column_inner width=”1/2″][vc_btn title=”Descarga el archivo .eml para su análisis” i_icon_fontawesome=”fas fa-envelope” add_icon=”true” link=”url:https%3A%2F%2Ficiberseguridad.io%2Fdownload%2F2335%2F%3Ftmstv%3D1674160665″][/vc_column_inner][/vc_row_inner][/vc_column][/vc_row][vc_row][vc_column css_animation=”none”][vc_column_text]
La política DMARC incluye poner en cuarentena los corres que sean enviados desde servidores no encontrados en el registro SPF, sin embargo, sólo analiza el 75%, dejando en probabilidad que los correos que llegaron pertenezcan al 25% restante que no es analizado o que no pasa por la política DMARC, sin embargo, habría que realizar una verificación de estos más a fondo para determinar y encontrar el posible problema.
[/vc_column_text][vc_single_image image=”2341″ img_size=”full” alignment=”center” onclick=”img_link_large”][/vc_column][/vc_row][vc_row][vc_column css_animation=”none”][vc_column_text]
[/vc_column_text][/vc_column][/vc_row][vc_row][vc_column][vc_column_text]
Whatsapp: https://wa.me/message/XLMOBC7ABUGAA1
Teléfono: +52 812 672 1298 / +52 812 587 2530
Correo: csirt@iciberseguridad.io
[/vc_column_text][vc_btn title=”Agenda tu diagnostico gratuito” color=”primary” align=”center” i_icon_fontawesome=”fas fa-stethoscope” add_icon=”true” link=”url:https%3A%2F%2Foutlook.office365.com%2Fowa%2Fcalendar%2FCitasseguridaddelainformacin%40iciberseguridadio.onmicrosoft.com%2Fbookings%2F|target:_blank”][/vc_column][/vc_row]