2CMV23-00424-01 CSIRT alerta de nueva campaña de phishing con malware, que suplanta al SII

Si la víctima interactúa con el fichero malicioso se encuentra con Mekotio, un troyano bancario dirigido principalmente a naciones de Iberoamérica (con distintas campañas que apuntan a distintos países, como la actual, preparada para Chile)

2CMV23-00424-01.jpg

Resumen

El Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT de Gobierno) ha identificado una nueva campaña de phishing con malware suplantando al Servicio de impuestos internos con una falsa factura electrónica emitida.

Si la víctima interactúa con el fichero malicioso se encuentra con Mekotio, un troyano bancario dirigido principalmente a naciones de Iberoamérica (con distintas campañas que apuntan a distintos países, como la actual, preparada para Chile), y que destaca por el uso de una base de datos SQL como servidor de Comando y Control.

Indicadores de Compromiso Asociados  

Archivos que se encuentran en la amenaza

SHA256

Indicador Relación
0ffc01fec8cc27af51fa6796db3225562d40f92008ea0877f28876a91b4357f4 MTT009T8d10i2qB0sG1Fs952C.zip
0c2094a3608e9f3fe6a874a61097137c8118671a79b25e2a5b989c5cabbfe89b MTT009T8d10i2qB0sG1Fs952C.msi

URL-Dominio

Dominio Relación
https://khojney[.]com/wp-content/plugins/--/factura/ Descarga del Fichero
34.210.155[.]57:9995 Comando y Control
[email protected] Correo de salida
[email protected] Correo de salida

MITRE ATT&CK

Descripción ID
Acceso Inicial (Mediante Phishing) T1566.002
Descubrimiento (Consulta del Registro) T1012
Descubrimiento (Información del Sistema) T1082
Descubrimiento (Equipos Perimetrales) T1120

Informe

El informe oficial publicado por el CSIRT del Gobierno de Chile está disponible en el siguiente enlace: 2CMV23-00424-01.