# Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V. **Objetivo:** https://espamex.com / IP real: 148.72.59.107 **Fecha:** 2026-03-25 **Analista:** Lucy (Consultoría AS) **Autorizado por:** Propietario **Pase:** Segundo pase agresivo --- ## Resumen Ejecutivo (Pase 2) El segundo pase reveló un hallazgo **EXTREMADAMENTE CRÍTICO**: el dominio `nasa4u.com` (usado por el script malicioso que intercepta datos de clientes) **NO ESTÁ REGISTRADO** — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare. --- ## Nuevos Hallazgos del Segundo Pase ### E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0) - **Dominio malicioso:** `nasa4u.com` (referenciado en el código HTML de espamex.com) - **Script:** `https://cmhai.nasa4u.com/notform/form2.js` - **Estado DNS:** El dominio NO tiene registros DNS (sin A, NS, MX, SOA) - **NSEC3:** Confirmado por DNS trace — el dominio NO EXISTE en la zona .com - **Whois:** Sin resultados — dominio disponible para registro - **Impacto CRÍTICO:** 1. Cualquier persona puede registrar `nasa4u.com` por ~$10 USD 2. Configurar `cmhai.nasa4u.com` apuntando a su servidor 3. Servir un `form2.js` malicioso que capture los datos 4. **INMEDIATAMENTE** comenzaría a recibir TODOS los datos de cotización de clientes de Espamex: - Nombre completo - Correo electrónico - Teléfono - Empresa - Ciudad - Producto de interés - Mensaje 5. Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados - **ESTO ES UNA BOMBA DE TIEMPO** — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio - **NOTA:** El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de `form2.js`. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura. ### E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva) - **SSH (22):** Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0) - **FTP (21):** Ya no responde (timeout) - **HTTP/HTTPS directo a IP:** No responde (timeout en ambos protocolos) - **Interpretación:** El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor - **Pero:** Los servicios siguen abiertos para el resto de internet (Shodan los confirma) - **Nota:** Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado ### E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0) - **Shodan InternetDB (148.72.59.107):** | Puerto | Servicio | |--------|----------| | 22 | SSH (OpenSSH 8.0) | | 25 | SMTP | | 80 | HTTP (Apache) | | 110 | POP3 (Dovecot) | | 143 | IMAP (Dovecot) | | 443 | HTTPS (Apache) | | 465 | SMTPS (Exim 4.99.1) | | 587 | SMTP submission (Exim 4.99.1) | | 993 | IMAPS (Dovecot) | | 995 | POP3S (Dovecot) | | 2077 | cPanel alt HTTP | | 2082 | cPanel HTTP | | 2083 | cPanel HTTPS | | 2096 | Webmail | | 3306 | MariaDB 10.6.24 | - **Tags Shodan:** `database`, `starttls` - **CPEs:** Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0 - **Hostnames:** `prod.phx3.secureserver.net`, `107.59.72.148.host.secureserver.net` ### E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado) Shodan confirma los siguientes CVEs activos: | CVE | CVSS | Servicio | Descripción | |-----|------|----------|-------------| | CVE-2023-38408 | 9.8 | OpenSSH 8.0 | **RCE** via ssh-agent forwarding | | CVE-2008-3844 | 9.3 | OpenSSH 8.0 | Backdoored versions | | CVE-2019-16905 | 7.8 | OpenSSH 8.0 | Integer overflow | | CVE-2020-15778 | 7.8 | OpenSSH 8.0 | Command injection via scp | | CVE-2021-41617 | 7.0 | OpenSSH 8.0 | Privilege escalation | | CVE-2023-51767 | 7.0 | OpenSSH 8.0 | Auth bypass via row hammer | | CVE-2025-26465 | 6.8 | OpenSSH 8.0 | MitM attack (2025) | | CVE-2023-51385 | 6.5 | OpenSSH 8.0 | OS command injection | | CVE-2023-48795 | 5.9 | OpenSSH 8.0 | Terrapin prefix truncation | | CVE-2020-14145 | 5.9 | OpenSSH 8.0 | MitM during key exchange | | CVE-2016-20012 | 5.3 | OpenSSH 8.0 | User enumeration | | CVE-2025-32728 | — | OpenSSH 8.0 | CVE reciente 2025 | | CVE-2021-36368 | 3.7 | OpenSSH 8.0 | Authentication bypass | | CVE-2007-2768 | 4.3 | OpenSSH 8.0 | Information disclosure | ### E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5) - **cPanel (2083):** Login accesible, 37KB - **Webmail (2096):** Login accesible, 37KB - **WHM (2087):** BLOQUEADO (no accesible via Cloudflare — timeout) - **Versiones detectadas en cPanel:** - `magic_revision_1648610195` ≈ Marzo 2022 - `magic_revision_1740434845` ≈ Febrero 2025 - `magic_revision_1739247148` ≈ Febrero 2025 - **Impacto:** cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare. ### E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA) - **Todos los endpoints WP redirigen a /404.html:** wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/ - **Redirección:** HTTP 302 → /404.html (regla Apache) - **Pero:** Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes - **Impacto:** WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem ### E28 - Path Traversal Bloqueado por Apache (INFO) - **Prueba:** `..%2f..%2f..%2f..%2fetc/passwd` - **Resultado:** HTTP 400 Bad Request (Apache rechaza encoded path traversal) - **Impacto:** Apache está configurado correctamente para rechazar path traversal encoded --- ## Cadena de Ataque Actualizada (Pase 2) ``` RUTA CRÍTICA NUEVA - Domain Takeover: 1. Registrar nasa4u.com (~$10 USD) ↓ 2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante ↓ 3. Servir form2.js malicioso en /notform/form2.js ↓ 4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes → Nombre, email, teléfono, empresa, ciudad, producto, mensaje ↓ 5. Zero-click, zero-interaction: los clientes envían datos sin saberlo ↓ 6. Persistente: funciona mientras el script esté en el HTML de espamex.com RUTA 2 - Server Compromise: 1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE) ↓ 2. Shell en el servidor → leer .env y wp-config.php ↓ 3. Credenciales de BD → acceso a MariaDB ↓ 4. Datos de todos los clientes, formularios, emails RUTA 3 - cPanel via Cloudflare: 1. Brute force cPanel (2083) a través de Cloudflare ↓ 2. Sin rate limiting visible de Cloudflare en puerto 2083 ↓ 3. Acceso a cPanel → control total del hosting ``` --- ## Resumen de Severidades Acumulado (2 Pases) | Severidad | Cantidad | IDs | |-----------|----------|-----| | **CRÍTICA** | 5 | E1, E2, E3, E4, **E22** | | **ALTA** | 8 | E5, E6, E7, E8, E9, E20, E24, E25, E26 | | **MEDIA** | 6 | E10, E11, E12, E13, E18, E27 | | **BAJA/INFO** | 9 | E14, E15, E16, E17, E19, E21, E23, E28 | | **TOTAL (acumulado)** | **28** | | --- ## Recomendaciones Actualizadas ### INMEDIATAS (Hacer AHORA — En las próximas horas) 1. **ELIMINAR** la referencia a `cmhai.nasa4u.com/notform/form2.js` del HTML — **CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com** 2. **IMPLEMENTAR** un handler de formulario propio en el servidor de Espamex 3. **CONSIDERAR** registrar `nasa4u.com` defensivamente para evitar domain takeover ### URGENTES (Hacer HOY) 4. **ELIMINAR** los 5 web shells (c99.php, wso.php, r57.php y variantes) 5. **ELIMINAR** todos los archivos wp-config y .env del webroot (12+ variantes) 6. **CONFIGURAR** firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443 7. **CERRAR** puerto 3306 (MariaDB) al público ### ESTA SEMANA 8. **ACTUALIZAR** OpenSSH de 8.0 a versión actual (9.x) 9. **CERRAR** puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143) 10. **CONFIGURAR** DMARC (`p=reject`) y DKIM 11. **RESTRINGIR** cPanel/Webmail por IP o agregar MFA ### ESTE MES 12. **INVESTIGAR** el alcance del compromiso previo 13. **AUDITAR** todas las cuentas de email 14. **NOTIFICAR** a clientes que enviaron cotizaciones (LFPDPPP) 15. Agregar todos los headers de seguridad HTTP 16. Considerar **reconstrucción del servidor** --- ### Fechas de ejecución - Reconocimiento inicial: 2026-03-25 07:51 UTC - Análisis profundo: 2026-03-25 09:55 UTC - Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC - Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC