Pase 3 agresivo: Groke (29 hallazgos), Espamex (28 hallazgos, domain takeover CRITICO), Cilsatires (30 hallazgos)

This commit is contained in:
Lucy
2026-03-25 20:52:27 +00:00
parent d684c4985c
commit 51288480fb
4 changed files with 671 additions and 0 deletions

196
espamex/explotacion-v2.md Normal file
View File

@@ -0,0 +1,196 @@
# Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V.
**Objetivo:** https://espamex.com / IP real: 148.72.59.107
**Fecha:** 2026-03-25
**Analista:** Lucy (Consultoría AS)
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Pase 2)
El segundo pase reveló un hallazgo **EXTREMADAMENTE CRÍTICO**: el dominio `nasa4u.com` (usado por el script malicioso que intercepta datos de clientes) **NO ESTÁ REGISTRADO** — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare.
---
## Nuevos Hallazgos del Segundo Pase
### E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0)
- **Dominio malicioso:** `nasa4u.com` (referenciado en el código HTML de espamex.com)
- **Script:** `https://cmhai.nasa4u.com/notform/form2.js`
- **Estado DNS:** El dominio NO tiene registros DNS (sin A, NS, MX, SOA)
- **NSEC3:** Confirmado por DNS trace — el dominio NO EXISTE en la zona .com
- **Whois:** Sin resultados — dominio disponible para registro
- **Impacto CRÍTICO:**
1. Cualquier persona puede registrar `nasa4u.com` por ~$10 USD
2. Configurar `cmhai.nasa4u.com` apuntando a su servidor
3. Servir un `form2.js` malicioso que capture los datos
4. **INMEDIATAMENTE** comenzaría a recibir TODOS los datos de cotización de clientes de Espamex:
- Nombre completo
- Correo electrónico
- Teléfono
- Empresa
- Ciudad
- Producto de interés
- Mensaje
5. Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados
- **ESTO ES UNA BOMBA DE TIEMPO** — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio
- **NOTA:** El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de `form2.js`. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura.
### E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva)
- **SSH (22):** Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0)
- **FTP (21):** Ya no responde (timeout)
- **HTTP/HTTPS directo a IP:** No responde (timeout en ambos protocolos)
- **Interpretación:** El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor
- **Pero:** Los servicios siguen abiertos para el resto de internet (Shodan los confirma)
- **Nota:** Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado
### E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0)
- **Shodan InternetDB (148.72.59.107):**
| Puerto | Servicio |
|--------|----------|
| 22 | SSH (OpenSSH 8.0) |
| 25 | SMTP |
| 80 | HTTP (Apache) |
| 110 | POP3 (Dovecot) |
| 143 | IMAP (Dovecot) |
| 443 | HTTPS (Apache) |
| 465 | SMTPS (Exim 4.99.1) |
| 587 | SMTP submission (Exim 4.99.1) |
| 993 | IMAPS (Dovecot) |
| 995 | POP3S (Dovecot) |
| 2077 | cPanel alt HTTP |
| 2082 | cPanel HTTP |
| 2083 | cPanel HTTPS |
| 2096 | Webmail |
| 3306 | MariaDB 10.6.24 |
- **Tags Shodan:** `database`, `starttls`
- **CPEs:** Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0
- **Hostnames:** `prod.phx3.secureserver.net`, `107.59.72.148.host.secureserver.net`
### E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado)
Shodan confirma los siguientes CVEs activos:
| CVE | CVSS | Servicio | Descripción |
|-----|------|----------|-------------|
| CVE-2023-38408 | 9.8 | OpenSSH 8.0 | **RCE** via ssh-agent forwarding |
| CVE-2008-3844 | 9.3 | OpenSSH 8.0 | Backdoored versions |
| CVE-2019-16905 | 7.8 | OpenSSH 8.0 | Integer overflow |
| CVE-2020-15778 | 7.8 | OpenSSH 8.0 | Command injection via scp |
| CVE-2021-41617 | 7.0 | OpenSSH 8.0 | Privilege escalation |
| CVE-2023-51767 | 7.0 | OpenSSH 8.0 | Auth bypass via row hammer |
| CVE-2025-26465 | 6.8 | OpenSSH 8.0 | MitM attack (2025) |
| CVE-2023-51385 | 6.5 | OpenSSH 8.0 | OS command injection |
| CVE-2023-48795 | 5.9 | OpenSSH 8.0 | Terrapin prefix truncation |
| CVE-2020-14145 | 5.9 | OpenSSH 8.0 | MitM during key exchange |
| CVE-2016-20012 | 5.3 | OpenSSH 8.0 | User enumeration |
| CVE-2025-32728 | — | OpenSSH 8.0 | CVE reciente 2025 |
| CVE-2021-36368 | 3.7 | OpenSSH 8.0 | Authentication bypass |
| CVE-2007-2768 | 4.3 | OpenSSH 8.0 | Information disclosure |
### E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5)
- **cPanel (2083):** Login accesible, 37KB
- **Webmail (2096):** Login accesible, 37KB
- **WHM (2087):** BLOQUEADO (no accesible via Cloudflare — timeout)
- **Versiones detectadas en cPanel:**
- `magic_revision_1648610195` ≈ Marzo 2022
- `magic_revision_1740434845` ≈ Febrero 2025
- `magic_revision_1739247148` ≈ Febrero 2025
- **Impacto:** cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare.
### E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA)
- **Todos los endpoints WP redirigen a /404.html:** wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/
- **Redirección:** HTTP 302 → /404.html (regla Apache)
- **Pero:** Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes
- **Impacto:** WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem
### E28 - Path Traversal Bloqueado por Apache (INFO)
- **Prueba:** `..%2f..%2f..%2f..%2fetc/passwd`
- **Resultado:** HTTP 400 Bad Request (Apache rechaza encoded path traversal)
- **Impacto:** Apache está configurado correctamente para rechazar path traversal encoded
---
## Cadena de Ataque Actualizada (Pase 2)
```
RUTA CRÍTICA NUEVA - Domain Takeover:
1. Registrar nasa4u.com (~$10 USD)
2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante
3. Servir form2.js malicioso en /notform/form2.js
4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes
→ Nombre, email, teléfono, empresa, ciudad, producto, mensaje
5. Zero-click, zero-interaction: los clientes envían datos sin saberlo
6. Persistente: funciona mientras el script esté en el HTML de espamex.com
RUTA 2 - Server Compromise:
1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE)
2. Shell en el servidor → leer .env y wp-config.php
3. Credenciales de BD → acceso a MariaDB
4. Datos de todos los clientes, formularios, emails
RUTA 3 - cPanel via Cloudflare:
1. Brute force cPanel (2083) a través de Cloudflare
2. Sin rate limiting visible de Cloudflare en puerto 2083
3. Acceso a cPanel → control total del hosting
```
---
## Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 5 | E1, E2, E3, E4, **E22** |
| **ALTA** | 8 | E5, E6, E7, E8, E9, E20, E24, E25, E26 |
| **MEDIA** | 6 | E10, E11, E12, E13, E18, E27 |
| **BAJA/INFO** | 9 | E14, E15, E16, E17, E19, E21, E23, E28 |
| **TOTAL (acumulado)** | **28** | |
---
## Recomendaciones Actualizadas
### INMEDIATAS (Hacer AHORA — En las próximas horas)
1. **ELIMINAR** la referencia a `cmhai.nasa4u.com/notform/form2.js` del HTML — **CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com**
2. **IMPLEMENTAR** un handler de formulario propio en el servidor de Espamex
3. **CONSIDERAR** registrar `nasa4u.com` defensivamente para evitar domain takeover
### URGENTES (Hacer HOY)
4. **ELIMINAR** los 5 web shells (c99.php, wso.php, r57.php y variantes)
5. **ELIMINAR** todos los archivos wp-config y .env del webroot (12+ variantes)
6. **CONFIGURAR** firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443
7. **CERRAR** puerto 3306 (MariaDB) al público
### ESTA SEMANA
8. **ACTUALIZAR** OpenSSH de 8.0 a versión actual (9.x)
9. **CERRAR** puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143)
10. **CONFIGURAR** DMARC (`p=reject`) y DKIM
11. **RESTRINGIR** cPanel/Webmail por IP o agregar MFA
### ESTE MES
12. **INVESTIGAR** el alcance del compromiso previo
13. **AUDITAR** todas las cuentas de email
14. **NOTIFICAR** a clientes que enviaron cotizaciones (LFPDPPP)
15. Agregar todos los headers de seguridad HTTP
16. Considerar **reconstrucción del servidor**
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Análisis profundo: 2026-03-25 09:55 UTC
- Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC
- Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC