Contáctanos al
1510
Resumen
El Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT) ha identificado una campaña de phishing con malware. El mensaje indica la emisión de una factura electrónica, supuestamente, por un pedido enviado en una determinada fecha. El atacante adjunta en el mensaje enlaces en formato PDF y XML para consultar la falsa factura emitida. Al descargar el archivo y ser ejecutado, se gatilla la infección del equipo.
Observación
Solicitamos tener en consideración las señales de compromiso en su conjunto.
IoC Correo Electrónico
Datos del encabezado del correo
Asunto
✉ Tu factura esta disponible!
Servidor de correo
root@informacion18.idnotificacion2840232.com | root@fiscal16.idnotificacion2840232.com |
root@fiscal98.idnotificacion2840232.com | root@informacion110.idnotificacion2840232.com |
root@fiscal78.idnotificacion2840232.com | root@informacion59.idnotificacion2840232.com |
root@fiscal48.idnotificacion2840232.com | root@fiscal72.idnotificacion2840232.com |
root@informacion410.idnotificacion2840232.com | root@informacion42.idnotificacion2840232.com |
root@fiscal65.idnotificacion2840232.com | root@informacion49.idnotificacion2840232.com |
root@informacion21.idnotificacion2840232.com | root@fiscal17.idnotificacion2840232.com |
root@fiscal89.idnotificacion2840232.com | root@informacion92.idnotificacion2840232.com |
root@fiscal96.idnotificacion2840232.com | root@informacion25.idnotificacion2840232.com |
root@fiscal67.idnotificacion2840232.com | root@informacion8.idnotificacion2840232.com |
root@informacion16.idnotificacion2840232.com | root@fiscal77.idnotificacion2840232.com |
root@informacion17.idnotificacion2840232.com | root@fiscal53.idnotificacion2840232.com |
root@informacion96.idnotificacion2840232.com | root@informacion66.idnotificacion2840232.com |
root@informacion78.idnotificacion2840232.com | root@fiscal610.idnotificacion2840232.com |
root@fiscal910.idnotificacion2840232.com | root@informacion46.idnotificacion2840232.com |
root@informacion88.idnotificacion2840232.com | root@informacion69.idnotificacion2840232.com |
root@informacion33.idnotificacion2840232.com | root@fiscal97.idnotificacion2840232.com |
root@informacion71.idnotificacion2840232.com | root@informacion93.idnotificacion2840232.com |
root@fiscal83.idnotificacion2840232.com | root@informacion83.idnotificacion2840232.com |
root@informacion91.idnotificacion2840232.com | root@fiscal84.idnotificacion2840232.com |
root@fiscal81.idnotificacion2840232.com | root@informacion710.idnotificacion2840232.com |
root@informacion12.idnotificacion2840232.com | root@informacion51.idnotificacion2840232.com |
root@informacion45.idnotificacion2840232.com | root@fiscal37.idnotificacion2840232.com |
root@fiscal82.idnotificacion2840232.com | root@fiscal4.idnotificacion2840232.com |
root@fiscal66.idnotificacion2840232.com | root@informacion98.idnotificacion2840232.com |
root@informacion57.idnotificacion2840232.com | root@fiscal44.idnotificacion2840232.com |
root@informacion14.idnotificacion2840232.com | root@informacion27.idnotificacion2840232.com |
root@fiscal76.idnotificacion2840232.com | root@fiscal55.idnotificacion2840232.com |
root@informacion53.idnotificacion2840232.com | root@informacion39.idnotificacion2840232.com |
root@fiscal29.idnotificacion2840232.com | root@informacion75.idnotificacion2840232.com |
root@informacion43.idnotificacion2840232.com | root@informacion36.idnotificacion2840232.com |
root@informacion24.idnotificacion2840232.com | root@fiscal68.idnotificacion2840232.com |
root@fiscal39.idnotificacion2840232.com | root@fiscal2.idnotificacion2840232.com |
root@fiscal49.idnotificacion2840232.com | root@informacion79.idnotificacion2840232.com |
root@informacion19.idnotificacion2840232.com | |
root@fiscal36.idnotificacion2840232.com | |
root@informacion99.idnotificacion2840232.com | |
root@informacion810.idnotificacion2840232.com | |
root@informacion26.idnotificacion2840232.com | |
root@informacion82.idnotificacion2840232.com | |
root@informacion87.idnotificacion2840232.com | |
root@informacion72.idnotificacion2840232.com | |
root@informacion86.idnotificacion2840232.com | |
root@fiscal54.idnotificacion2840232.com | |
root@fiscal61.idnotificacion2840232.com | |
root@fiscal43.idnotificacion2840232.com | |
root@informacion15.idnotificacion2840232.com | |
root@informacion64.idnotificacion2840232.com | |
root@informacion47.idnotificacion2840232.com | |
root@informacion73.idnotificacion2840232.com |
IoC Archivo
Archivos que se encuentran en la amenaza
Nombre: factura_test@correo.test.cl.zip
SHA256: 1da8317a5260712573506764660591cc08833f958dd61e4c463ed58f7e2d80c6
Nombre: gdgz7.msi
SHA256: de60b4ecb8edf8aa43ff5a88f2a9b7fcae285605c335bf008133234c6837b6c1
Nombre: lock.txt
SHA256: 6b86b273ff34fce19d6b804eff5a3f5747ada4eaa22f1d49c01e52ddb7875b4b
Nombre: libeay32.dll
SHA256: cb7f180d74dd744fe32260026cc12d051af0c5f6e1ef31adc387773a1b44f967
Nombre: JSON.ahk
SHA256: bb85e4530ccd6355b3ef3506548b4f513bea844d1af37a69624c9c455521c70f
Nombre: juik1.exe
SHA256: 3242e0a736ef8ac90430a9f272ff30a81e2afc146fcb84a25c6e56e8192791e4
Nombre: ssleay32.dll
SHA256: 754aadc3aa19e07f2ba20217ddb0412d90e686e9965100ec7dc16475dea2077f
Nombre: juik1.ahk
SHA256: fab1a6707cc62d923da3daf419d5c507b45f18de9935a36d0758f804fc628b7f
Nombre: EPSSubDirectoryBIN.zip
SHA256: f8d14264a6498d478408e42a6c1607c8887afaa6734c9f1245ab14ced6bb1595
Nombre: Yq2RhNMNjDIk03kq44O6SQ2rhhh
SHA256: 433d151da58380c7fb540810a3b6d4f39933cfeaaf771f79c23c07b70b0b1508
Nombre: HmBJpKJRqi.aoc
SHA256: a392563e29ed18e6e8499f62d8b9c3325f13e7db6207ffab61874e4006e8e476
Nombre: K9nn1ba357KlDT9R1Fggg
SHA256: 3242e0a736ef8ac90430a9f272ff30a81e2afc146fcb84a25c6e56e8192791e4
IoC URLS
hXXps://ra.sav.us[.]es/.factura/?hash=
hXXps://facturaeletronica.northeurope.cloudapp.azure[.]com/2022/?hash=
hXXps://special.arabi21[.]com/russiaWP/EPSSubDirectoryBIN.zip
Recomendaciones
Informe
El informe oficial publicado por el CSIRT del Gobierno de Chile está disponible en el siguiente enlace: 2CMV22-00294