Breve análisis de mail engañoso - I

Desde hace varias semanas atrás, varios escritores de malware están aprovechando la imagen de instituciones, de las que se supone se preocupan por la seguridad de sus usuarios informáticos o del público en general (generalmente con el ardid de una herramienta anti-phishing). Prueba de ello es el siguiente correo que llegó a un dominio peruano, hace unas pocas horas.

Al analizar rápidamente el mensaje engañoso se descubre:

1. Dirección IP del host donde se halla el malware, siendo este uno como “http://xx.yyy.201.115/Software.BBVAperu.exe, proveniente de un aparente servidor de hosting web hackeado en Chicago, IL (USA), en la que además se observa una imagen muy sugerente que proviene de un servidor aparentemente aislado a estos hechos (FantasyMundo.com).

2. Dirección IP del host de donde fue emitido el correo, siendo éste uno como xx.yyy.150.29, proveniente de un servidor (también, posiblemente hackead) ubicado en España, que redirecciona a una aplicación webmail (Horde) en el mismo servidor.

3. Direcciones IP (dentro del código html fraudulento) de la imagen relativa a la entidad que se procura falsificar, que responde DiaDeNegocios.com.ar y VisaNet Perú, una buena forma de evadir la técnica de contra phishing que publicase este blog en pasadas fechas.

One Response to “Breve análisis de mail engañoso - I”

  1. Aunque no me llegó a mí, supongo que será el mismo que estaba focalizado a usuarios de Mexico, haciendose pasar por Telmex Mexico, el cual si no fuera por la falta de acentos, pasaría por ser de fuente confiable ya que esta muy bien elaborado.
    Desde el 08/09 a la fecha sigue activo.
    Muestra:
    http://postget.net/?Yzc2MGQ0NmM4YWQ2ODgyY2ZkMGM2ODE0YTM1N2UzYzc6MTM1MTc6MA%3D%3D

Leave a Reply