🚨 CYBER INTELLIGENCE ALERT: HIGH-LEVEL ACCESS (SMTP) FOR SALE — BRAZIL 🇧🇷
💥 CRITICAL THREAT: ACTOR SELLING ACCESS TO EMAIL SERVER OF A PROMINENT BRAZILIAN BANK
[STATUS: THREAT UNDER INVESTIGATION / INITIAL ACCESS EXPOSED / RISK OF FINANCIAL FRAUD / ACTIVELY MONITORING, UNCONFIRMED]
A threat actor identifying himself as STA-6 has announced on underground cybercrime forums the successful intrusion and operational control of the SMTP (Simple Mail Transfer Protocol) server of a high-profile banking corporation in Brazil.
The compromise, executed in early May 2026, is being actively sold on the black market. This access allows users to bypass corporate verification mechanisms, enabling potential buyers to spoof any email address under the bank's legitimate domain.
🏢 Affected Entity: Renowned Brazilian Banking Institution (Specific domain name withheld / Exposed address)
👤 Threat Actor: STA-6
⚔️ Attack Vector: Mail Infrastructure Hijacking / Permissive SMTP Relay Configuration (SMTP Open Relay or compromised credentials).
⚠️ CRITICAL RISK ANALYSIS AND THREAT SCOPE
Malicious control over a banking entity's SMTP server represents one of the most dangerous vectors for corporate identity spoofing and targeted financial fraud:
📈 Mass Banking Phishing Campaigns (Spoofing): Purchasers of this access can leverage the bank's clean IP reputation with global anti-spam engines to flood the inboxes of millions of customers with fraudulent emails (e.g., account lockout alerts, security token updates), achieving extremely high open and success rates.
🛡️ TECHNICAL RECOMMENDATIONS AND PREVENTIVE MITIGATION
🛑 Urgent Audit of SMTP Send Connectors: Banking institutions in Brazil are urged to immediately review their mail server configurations (Exchange, Postfix, Sendmail) to identify Open Relay anomalies or the unauthorized use of application connectors via compromised credentials.
🔒 Service Credential Blocking and Rotation: Identify all accounts with bulk sending permissions (such as nao_responda@...) used for automated transaction notifications; enforce immediate password rotation for APIs; and enable strict IP range restrictions for authorized sending sources.
📊 MONITORING AND ASSESSMENT
Intelligence System: https://t.co/wk9bZJ3laQ
Quickly assess your website's security with:
https://t.co/QZhWp0ldhm
#CyberSecurity #Brazil #STA6 #SMTPServer #InitialAccess #BankingFraud #Spoofing #SpearPhishing #ThreatIntelligence #CyberAlert #VECERT #Infosec #UnverifiedBreach
#Mosquito resurgence — updated downloader, C2 shifted to WebSocket, but reuse of UAC & PDB quirks aids attribution.
Targets: ~40 orgs in BR & US.
IoCs:
mku9j[.]com
bdeunlock[.]exe
Ref.: https://t.co/cbR2EGG1SV
#Fraud#Banker
Cada vez estamos más cerca del inicio de PumaHat Cybersecurity Week 2023. 👀
Conoce a nuestros ponentes y charlas que tendremos este jueves 30 de noviembre en el auditorio Javier Barros Sierra, Facultad de Ingeniería, CU.
¡Te invitamos a participar en PumaHat Cybersecurity Week 2023! Del 27 de noviembre al 1 de diciembre, te ofrecemos una semana llena de aprendizaje en seguridad informática. Explorarás diferentes áreas a través de nuestros talleres y conferencias.
https://t.co/pgdQipFjI5
¡Alerta de seguridad! Descubrimos el resurgimiento del grupo "CyberCartel" en América Latina, atacando a usuarios bancarios con una nueva y peligrosa variante de malware. 🔒 #Ocelot#infosec#Malware#Alerta
Investigación completa: https://t.co/m4KfrXd41N
¡Esta es una de nuestras más recientes investigaciones! Grupo cibernético mexicano Fenix ataca contribuyentes en México y Chile, clonando portales fiscales oficiales para robar datos. #Ocelot
🇲🇽 Al día de hoy se han identificado 2 grupos de cibercriminales mexicanos:
- Neo_Net: Robo de dinero a través de aplicaciones bancarias falsas
- Fenix: Crean sitios apócrifos del @SATMX en los que el usuario descarga un archivo que infecta su equipo
https://t.co/AzYL7HLdDZ
¡#HackDef7 la competencia más emocionante tipo Capture the Flag (CTF)! Aún estás a tiempo de unirte, ¡las inscripciones cierran el 15 de julio de 2023! Prepárate para desafiar tus habilidades y convertirte en un auténtico #ethicalhacker. ¡Inscríbete aquí! https://t.co/m3wmyP7kL7
Un grupo de cibercriminales de "reciente creación" llamado "Fenix", es el responsable de algunos de los correos y sitios apócrifos del SAT, Citas de Pasaportes, CURP, REPUVE
Su objetivo es que los usuarios visiten esos sitios, descarguen e instalen una "herramienta de seguridad"
Ya comenzó la Semana de Ciberseguridad, un evento del CybersecurityHub del TEC de MTY. El 22 de marzo 11 am daré una charla sobre FiXS, el malware para ATM que recientemente hemos descubierto en Ocelot Threat Intelligence.
Más acerca de FiXS:
https://t.co/qgzlgOreig
Más info:
🏴☠️ El @FBI anunció el arresto de uno de los principales administradores del Foro Underground más “famoso”, en el que han filtrado y vendido cientos de miles de datos robados de empresas y gobiernos 🇲🇽🇨🇴🇨🇦🇻🇪🇦🇷🇨🇱
Es el segundo administrador arrestado por el FBI
El equipo #threatintell Ocelot obtuvo lista parcial de 90,000 credenciales comprometidas usadas en websites en MX, Chile y Perú. Nuestros clientes ya pueden reproducir este ataque en su infraestructura con #APTSimulation. Lee el blog completo aquí: https://t.co/a9IBMdv1sL