# Reconocimiento y Análisis - Espamex Distribuciones y Representaciones S.A. de C.V. **Objetivo:** https://espamex.com **Fecha:** 2026-03-25 **Analista:** Lucy (Consultoría AS) ## Resumen Ejecutivo Espamex opera un sitio HTML estático detrás de Cloudflare con hosting en cPanel. La superficie de ataque web es limitada gracias a Cloudflare, pero hay hallazgos significativos: archivo .env presente (bloqueado), cPanel accesible a través de Cloudflare, script externo sospechoso cargado desde dominio no confiable, y ausencia total de DMARC/DKIM para protección de email. ## Infraestructura ### Sitio Web - **IP:** 172.67.152.126 / 104.21.56.142 (Cloudflare proxy) - **IP real:** Oculta detrás de Cloudflare (no descubierta) - **Tecnología:** HTML estático + CSS + JavaScript vanilla - **SSL:** Let's Encrypt E7 (wildcard: *.espamex.com + espamex.com) - **Hosting:** cPanel (confirmado por /cpanel redirect y puerto 2083) ### DNS - **MX:** smtp.secureserver.net (GoDaddy mail) - **NS:** Cloudflare (huxley.ns.cloudflare.com, kay.ns.cloudflare.com) - **SPF:** `v=spf1 include:secureserver.net -all` (hardfail - correcto) - **DMARC:** NO CONFIGURADO - **DKIM:** NO CONFIGURADO ### Subdominios Descubiertos | Subdominio | IP | Notas | |---|---|---| | www.espamex.com | Cloudflare | Sitio principal | | ftp.espamex.com | Cloudflare | Proxy FTP | | smtp.espamex.com | Cloudflare | Proxy SMTP | | autodiscover.espamex.com | Cloudflare | Exchange autodiscover | ### Puertos Abiertos (vía Cloudflare) | Puerto | Servicio | Estado | |---|---|---| | 443 | HTTPS | Sitio web activo | | 2082 | cPanel HTTP | **ABIERTO a través de Cloudflare** | | 2083 | cPanel HTTPS | **ABIERTO - Login accesible** | | 2087 | WHM | Error 522 (origen no responde) | | 8080 | HTTP alt | Error 522 | | 8443 | HTTPS alt | Error 521 | ## Hallazgos ### C1 - Archivo .env Presente en Servidor [ALTA] - **URL:** `https://espamex.com/.env` - **Respuesta:** 403 Forbidden (Apache, no Cloudflare) - **Evidencia:** El archivo existe en disco pero está bloqueado por reglas de Apache - **Impacto:** Si las reglas se relajan o se encuentra bypass, podría exponer credenciales de BD, API keys, etc. - **.htaccess también retorna 403** (confirma que hay archivos sensibles presentes) - **CVSS:** 7.5 ### C2 - cPanel Accesible a Través de Cloudflare [ALTA] - **URL:** `https://espamex.com:2083` - **Evidencia:** Página de login de cPanel completa, cookies de sesión, Copyright 2026 cPanel L.L.C. - **Impacto:** Cloudflare está configurado para pasar tráfico en puerto 2083. Login de cPanel expuesto públicamente permite brute force de credenciales. - **CVSS:** 7.0 ### C3 - Script Externo Sospechoso (Posible Compromiso) [ALTA] - **URL en el sitio:** `https://cmhai.nasa4u.com/notform/form2.js` - **Estado actual:** Dominio no resuelve DNS / contenido vacío - **Análisis:** - El dominio `nasa4u.com` no tiene registros DNS activos - El path `/notform/form2.js` sugiere intento de evadir filtros ("not form") - Fue inyectado en el HTML principal del sitio - **Impacto:** Si el dominio se reactiva, podría servir malware, robar datos del formulario de cotización, o redirigir usuarios - **CVSS:** 8.0 (potencial) ### C4 - Sin DMARC ni DKIM [MEDIA] - **DMARC:** No configurado - **DKIM:** No configurado - **SPF:** Correcto (hardfail), pero insuficiente sin DMARC - **Impacto:** Email spoofing parcialmente mitigado por SPF, pero sin DMARC los servidores receptores pueden no rechazar correos falsificados - **CVSS:** 5.3 ### C5 - Headers de Seguridad Ausentes (7/7) [MEDIA] | Header | Estado | |---|---| | HSTS | FALTA | | Content-Security-Policy | FALTA | | X-Frame-Options | FALTA | | X-Content-Type-Options | FALTA | | X-XSS-Protection | FALTA | | Referrer-Policy | FALTA | | Permissions-Policy | FALTA | ### C6 - Emails Internos Expuestos [BAJA] - **Emails descubiertos:** - ventas@espamex.com - espamex@espamex.com - sistemas@espamex.com - formularios@espamex.com - **Protección:** Cloudflare email obfuscation activa (data-cfemail) - **Impacto:** Targets para spearphishing, especialmente `sistemas@` (admin) ### C7 - Formulario de Cotización sin Backend Visible [BAJA] - **Formulario:** `#formCotizacion` con `data-to="formularios@espamex.com"` - **Campos:** nombre, correo, teléfono, empresa, ciudad, producto, mensaje - **Nota:** El handler JS no fue encontrado inline — posiblemente manejado por el script externo sospechoso (C3) - **Riesgo:** Si form2.js manejaba el envío, los datos de cotización podrían haber sido exfiltrados ### C8 - Información Empresarial Expuesta [INFO] - **Razón social:** ESPAMEX DISTRIBUCIONES Y REPRESENTACIONES S.A. DE C.V. - **Dirección:** Calle Manuel María Contreras 80, Col. San Rafael, Cuauhtémoc, CP 06470, CDMX - **Google Analytics:** G-WLFWRLQBHX - **WhatsApp comercial:** +52 55 8132 6795 - **Google Maps embedido** con ubicación exacta - **Nota:** Información pública normal para empresa, pero útil para ingeniería social ### C9 - Certificado SSL Wildcard [INFO] - **SAN:** `*.espamex.com` + `espamex.com` - **Impacto:** Cualquier subdominio sería válido bajo el cert. Si se descubre la IP real, subdominios ocultos podrían existir. ## Resumen de Severidades | Severidad | Cantidad | |---|---| | Crítica | 0 | | Alta | 3 (C1, C2, C3) | | Media | 2 (C4, C5) | | Baja | 2 (C6, C7) | | Info | 2 (C8, C9) | | **Total** | **9** | ## Recomendaciones Prioritarias 1. **URGENTE:** Investigar y remover el script de `cmhai.nasa4u.com/notform/form2.js` — posible compromiso previo 2. **URGENTE:** Eliminar archivo .env del directorio web público 3. **URGENTE:** Bloquear puertos 2082/2083/2087 en Cloudflare (no pasar al origen) 4. **Alta:** Configurar DMARC (`p=reject`) y DKIM 5. **Alta:** Agregar headers de seguridad (HSTS, CSP, X-Frame-Options, etc.) 6. **Media:** Verificar que el formulario de cotización envía datos de forma segura y no a través de un tercero 7. **Media:** Revisar logs del servidor buscando actividad del dominio nasa4u.com