Brother que no te tiemble la mano para terminar una relación, si identificas actitudes o acciones que te roben la paz y la tranquilidad. Las cosas no van a mejorar y ella no va a cambiar. Sin miedo hermano, termina eso de inmediato, hay vida más allá de una mujer.
Tu colonia tiene agua puerca, pero el recibo de Siapa llega puntual. Las calles de la ciudad son un desastre (y un peligro mortal cuando llueve), pero las fotomultas funcionan a la perfección. El centro es un asco, pero el parquímetro te espera en cada cuadra hasta la Minerva...
🧐-"¿Qué le dirías a alguien que empieza en redes y sistemas?"
👻-"Que aprenda a leer despacio: logs, RFCs, mensajes de error ENTEROS. El 80% de las respuestas están escritas delante de nosotros"
Leer despacio es una superpotencia en un gremio que va corriendo.
Bude to false flag, neboli útok pod falešnou vlajkou. Provedou ho Ukrajinci a svedou to na Rusko. Oběti budou děti (aby to vzalo za srdce), pravděpodobně na území Polska. NATO v reakci se pokusí obsadit Kaliningrad. ( nacvičovali to a shromažďují tam vojska). A pak začne armagedon.
ALERTA: campaña de phishing activa contra instituciones en México
¿Cómo llega?
La campaña utiliza cuentas institucionales reales comprometidas, por lo que los mensajes pueden pasar SPF, DKIM y DMARC. El correo contiene un botón HTML que oculta el enlace hacia la descarga del malware. La amenaza está dirigida principalmente a usuarios de Windows.
Dominios utilizados para la descarga:
nopolisprnetmx.byethost11[.]com/netnewmx
ceeavmichnetmx.byethost32[.]com/newnetmxb
umuloptik.byethost11[.]com/netmxnewmx
underfoolt.byethost31[.]com/netmxnewmx
unmmedtrudst.byethost7[.]com/netmxnewmx
Estos dominios pueden cambiar entre diferentes oleadas. En algunos casos, posteriormente redirigen a servicios de almacenamiento desde donde se descarga el archivo malicioso.
Ejemplo de engaño
El mensaje puede utilizar asuntos relacionados con documentos, procesos, firmas o trámites, acompañado de botones como “Descargar documento” para inducir al usuario a abrir el enlace.
Cadena de infección:
1. El usuario recibe el correo desde una cuenta legítima comprometida.
2. El botón dirige a uno de los dominios identificados.
Se descarga un archivo ZIP.
3. El ZIP puede contener un JScript malicioso o un ejecutable legítimo acompañado de una DLL maliciosa, mediante DLL side-loading.
4. El malware puede comunicarse con infraestructura C2 y descargar módulos adicionales.
5. Se observó el compromiso de sesiones de correo y la distribución del phishing a los contactos de la víctima.
¿Cómo se propaga?
Una vez comprometida una cuenta, el atacante puede aprovechar una sesión activa, tokens o cookies de sesión. Posteriormente identifica contactos y vuelve a distribuir la campaña desde la cuenta legítima.
Así, cada nueva víctima puede convertirse en un nuevo punto de distribución y la campaña puede propagarse rápidamente entre instituciones.
Tipo de amenaza:
Se observan características de un troyano/infostealer, orientado al robo de información y sesiones. También presenta mecanismos de evasión, incluyendo validaciones por región que pueden evitar su ejecución en determinadas sandboxes y dificultar su detección automatizada. No se establece una atribución definitiva a una familia específica.
https://t.co/7vMgZXSe8K
IOC principales:
C2:
172.86.74[.]31:1522
172.86.74[.]31:1523
Hosting:
185.27.134[.]151
Dominios:
*.byethost*[.]com
SHA256:
773AFE7F538781A806D61BC27AC4CFBB2335D0005378B075F30AB555ADE3BF39
Recomendaciones:
Usuarios: no abras enlaces ni archivos inesperados, aunque provengan de un contacto conocido. Verifica la solicitud por otro medio.
Instituciones: bloquear los dominios, IP e IOC identificados en los controles de seguridad disponibles y revisar las cuentas que hayan recibido o enviado mensajes relacionados con la campaña.
Un remitente conocido no significa que el correo sea seguro.
#Ciberseguridad #Phishing #México #ThreatIntel #IOC