Pase 3 agresivo: Groke (29 hallazgos), Espamex (28 hallazgos, domain takeover CRITICO), Cilsatires (30 hallazgos)
This commit is contained in:
196
espamex/explotacion-v2.md
Normal file
196
espamex/explotacion-v2.md
Normal file
@@ -0,0 +1,196 @@
|
||||
# Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V.
|
||||
**Objetivo:** https://espamex.com / IP real: 148.72.59.107
|
||||
**Fecha:** 2026-03-25
|
||||
**Analista:** Lucy (Consultoría AS)
|
||||
**Autorizado por:** Propietario
|
||||
**Pase:** Segundo pase agresivo
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo (Pase 2)
|
||||
|
||||
El segundo pase reveló un hallazgo **EXTREMADAMENTE CRÍTICO**: el dominio `nasa4u.com` (usado por el script malicioso que intercepta datos de clientes) **NO ESTÁ REGISTRADO** — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare.
|
||||
|
||||
---
|
||||
|
||||
## Nuevos Hallazgos del Segundo Pase
|
||||
|
||||
### E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0)
|
||||
- **Dominio malicioso:** `nasa4u.com` (referenciado en el código HTML de espamex.com)
|
||||
- **Script:** `https://cmhai.nasa4u.com/notform/form2.js`
|
||||
- **Estado DNS:** El dominio NO tiene registros DNS (sin A, NS, MX, SOA)
|
||||
- **NSEC3:** Confirmado por DNS trace — el dominio NO EXISTE en la zona .com
|
||||
- **Whois:** Sin resultados — dominio disponible para registro
|
||||
- **Impacto CRÍTICO:**
|
||||
1. Cualquier persona puede registrar `nasa4u.com` por ~$10 USD
|
||||
2. Configurar `cmhai.nasa4u.com` apuntando a su servidor
|
||||
3. Servir un `form2.js` malicioso que capture los datos
|
||||
4. **INMEDIATAMENTE** comenzaría a recibir TODOS los datos de cotización de clientes de Espamex:
|
||||
- Nombre completo
|
||||
- Correo electrónico
|
||||
- Teléfono
|
||||
- Empresa
|
||||
- Ciudad
|
||||
- Producto de interés
|
||||
- Mensaje
|
||||
5. Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados
|
||||
- **ESTO ES UNA BOMBA DE TIEMPO** — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio
|
||||
- **NOTA:** El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de `form2.js`. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura.
|
||||
|
||||
### E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva)
|
||||
- **SSH (22):** Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0)
|
||||
- **FTP (21):** Ya no responde (timeout)
|
||||
- **HTTP/HTTPS directo a IP:** No responde (timeout en ambos protocolos)
|
||||
- **Interpretación:** El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor
|
||||
- **Pero:** Los servicios siguen abiertos para el resto de internet (Shodan los confirma)
|
||||
- **Nota:** Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado
|
||||
|
||||
### E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0)
|
||||
- **Shodan InternetDB (148.72.59.107):**
|
||||
|
||||
| Puerto | Servicio |
|
||||
|--------|----------|
|
||||
| 22 | SSH (OpenSSH 8.0) |
|
||||
| 25 | SMTP |
|
||||
| 80 | HTTP (Apache) |
|
||||
| 110 | POP3 (Dovecot) |
|
||||
| 143 | IMAP (Dovecot) |
|
||||
| 443 | HTTPS (Apache) |
|
||||
| 465 | SMTPS (Exim 4.99.1) |
|
||||
| 587 | SMTP submission (Exim 4.99.1) |
|
||||
| 993 | IMAPS (Dovecot) |
|
||||
| 995 | POP3S (Dovecot) |
|
||||
| 2077 | cPanel alt HTTP |
|
||||
| 2082 | cPanel HTTP |
|
||||
| 2083 | cPanel HTTPS |
|
||||
| 2096 | Webmail |
|
||||
| 3306 | MariaDB 10.6.24 |
|
||||
|
||||
- **Tags Shodan:** `database`, `starttls`
|
||||
- **CPEs:** Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0
|
||||
- **Hostnames:** `prod.phx3.secureserver.net`, `107.59.72.148.host.secureserver.net`
|
||||
|
||||
### E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado)
|
||||
Shodan confirma los siguientes CVEs activos:
|
||||
|
||||
| CVE | CVSS | Servicio | Descripción |
|
||||
|-----|------|----------|-------------|
|
||||
| CVE-2023-38408 | 9.8 | OpenSSH 8.0 | **RCE** via ssh-agent forwarding |
|
||||
| CVE-2008-3844 | 9.3 | OpenSSH 8.0 | Backdoored versions |
|
||||
| CVE-2019-16905 | 7.8 | OpenSSH 8.0 | Integer overflow |
|
||||
| CVE-2020-15778 | 7.8 | OpenSSH 8.0 | Command injection via scp |
|
||||
| CVE-2021-41617 | 7.0 | OpenSSH 8.0 | Privilege escalation |
|
||||
| CVE-2023-51767 | 7.0 | OpenSSH 8.0 | Auth bypass via row hammer |
|
||||
| CVE-2025-26465 | 6.8 | OpenSSH 8.0 | MitM attack (2025) |
|
||||
| CVE-2023-51385 | 6.5 | OpenSSH 8.0 | OS command injection |
|
||||
| CVE-2023-48795 | 5.9 | OpenSSH 8.0 | Terrapin prefix truncation |
|
||||
| CVE-2020-14145 | 5.9 | OpenSSH 8.0 | MitM during key exchange |
|
||||
| CVE-2016-20012 | 5.3 | OpenSSH 8.0 | User enumeration |
|
||||
| CVE-2025-32728 | — | OpenSSH 8.0 | CVE reciente 2025 |
|
||||
| CVE-2021-36368 | 3.7 | OpenSSH 8.0 | Authentication bypass |
|
||||
| CVE-2007-2768 | 4.3 | OpenSSH 8.0 | Information disclosure |
|
||||
|
||||
### E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5)
|
||||
- **cPanel (2083):** Login accesible, 37KB
|
||||
- **Webmail (2096):** Login accesible, 37KB
|
||||
- **WHM (2087):** BLOQUEADO (no accesible via Cloudflare — timeout)
|
||||
- **Versiones detectadas en cPanel:**
|
||||
- `magic_revision_1648610195` ≈ Marzo 2022
|
||||
- `magic_revision_1740434845` ≈ Febrero 2025
|
||||
- `magic_revision_1739247148` ≈ Febrero 2025
|
||||
- **Impacto:** cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare.
|
||||
|
||||
### E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA)
|
||||
- **Todos los endpoints WP redirigen a /404.html:** wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/
|
||||
- **Redirección:** HTTP 302 → /404.html (regla Apache)
|
||||
- **Pero:** Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes
|
||||
- **Impacto:** WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem
|
||||
|
||||
### E28 - Path Traversal Bloqueado por Apache (INFO)
|
||||
- **Prueba:** `..%2f..%2f..%2f..%2fetc/passwd`
|
||||
- **Resultado:** HTTP 400 Bad Request (Apache rechaza encoded path traversal)
|
||||
- **Impacto:** Apache está configurado correctamente para rechazar path traversal encoded
|
||||
|
||||
---
|
||||
|
||||
## Cadena de Ataque Actualizada (Pase 2)
|
||||
|
||||
```
|
||||
RUTA CRÍTICA NUEVA - Domain Takeover:
|
||||
1. Registrar nasa4u.com (~$10 USD)
|
||||
↓
|
||||
2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante
|
||||
↓
|
||||
3. Servir form2.js malicioso en /notform/form2.js
|
||||
↓
|
||||
4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes
|
||||
→ Nombre, email, teléfono, empresa, ciudad, producto, mensaje
|
||||
↓
|
||||
5. Zero-click, zero-interaction: los clientes envían datos sin saberlo
|
||||
↓
|
||||
6. Persistente: funciona mientras el script esté en el HTML de espamex.com
|
||||
|
||||
RUTA 2 - Server Compromise:
|
||||
1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE)
|
||||
↓
|
||||
2. Shell en el servidor → leer .env y wp-config.php
|
||||
↓
|
||||
3. Credenciales de BD → acceso a MariaDB
|
||||
↓
|
||||
4. Datos de todos los clientes, formularios, emails
|
||||
|
||||
RUTA 3 - cPanel via Cloudflare:
|
||||
1. Brute force cPanel (2083) a través de Cloudflare
|
||||
↓
|
||||
2. Sin rate limiting visible de Cloudflare en puerto 2083
|
||||
↓
|
||||
3. Acceso a cPanel → control total del hosting
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Resumen de Severidades Acumulado (2 Pases)
|
||||
|
||||
| Severidad | Cantidad | IDs |
|
||||
|-----------|----------|-----|
|
||||
| **CRÍTICA** | 5 | E1, E2, E3, E4, **E22** |
|
||||
| **ALTA** | 8 | E5, E6, E7, E8, E9, E20, E24, E25, E26 |
|
||||
| **MEDIA** | 6 | E10, E11, E12, E13, E18, E27 |
|
||||
| **BAJA/INFO** | 9 | E14, E15, E16, E17, E19, E21, E23, E28 |
|
||||
| **TOTAL (acumulado)** | **28** | |
|
||||
|
||||
---
|
||||
|
||||
## Recomendaciones Actualizadas
|
||||
|
||||
### INMEDIATAS (Hacer AHORA — En las próximas horas)
|
||||
1. **ELIMINAR** la referencia a `cmhai.nasa4u.com/notform/form2.js` del HTML — **CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com**
|
||||
2. **IMPLEMENTAR** un handler de formulario propio en el servidor de Espamex
|
||||
3. **CONSIDERAR** registrar `nasa4u.com` defensivamente para evitar domain takeover
|
||||
|
||||
### URGENTES (Hacer HOY)
|
||||
4. **ELIMINAR** los 5 web shells (c99.php, wso.php, r57.php y variantes)
|
||||
5. **ELIMINAR** todos los archivos wp-config y .env del webroot (12+ variantes)
|
||||
6. **CONFIGURAR** firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443
|
||||
7. **CERRAR** puerto 3306 (MariaDB) al público
|
||||
|
||||
### ESTA SEMANA
|
||||
8. **ACTUALIZAR** OpenSSH de 8.0 a versión actual (9.x)
|
||||
9. **CERRAR** puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143)
|
||||
10. **CONFIGURAR** DMARC (`p=reject`) y DKIM
|
||||
11. **RESTRINGIR** cPanel/Webmail por IP o agregar MFA
|
||||
|
||||
### ESTE MES
|
||||
12. **INVESTIGAR** el alcance del compromiso previo
|
||||
13. **AUDITAR** todas las cuentas de email
|
||||
14. **NOTIFICAR** a clientes que enviaron cotizaciones (LFPDPPP)
|
||||
15. Agregar todos los headers de seguridad HTTP
|
||||
16. Considerar **reconstrucción del servidor**
|
||||
|
||||
---
|
||||
|
||||
### Fechas de ejecución
|
||||
- Reconocimiento inicial: 2026-03-25 07:51 UTC
|
||||
- Análisis profundo: 2026-03-25 09:55 UTC
|
||||
- Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC
|
||||
- Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC
|
||||
Reference in New Issue
Block a user