8.9 KiB
Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V.
Objetivo: https://espamex.com / IP real: 148.72.59.107 Fecha: 2026-03-25 Analista: Lucy (Consultoría AS) Autorizado por: Propietario Pase: Segundo pase agresivo
Resumen Ejecutivo (Pase 2)
El segundo pase reveló un hallazgo EXTREMADAMENTE CRÍTICO: el dominio nasa4u.com (usado por el script malicioso que intercepta datos de clientes) NO ESTÁ REGISTRADO — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare.
Nuevos Hallazgos del Segundo Pase
E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0)
- Dominio malicioso:
nasa4u.com(referenciado en el código HTML de espamex.com) - Script:
https://cmhai.nasa4u.com/notform/form2.js - Estado DNS: El dominio NO tiene registros DNS (sin A, NS, MX, SOA)
- NSEC3: Confirmado por DNS trace — el dominio NO EXISTE en la zona .com
- Whois: Sin resultados — dominio disponible para registro
- Impacto CRÍTICO:
- Cualquier persona puede registrar
nasa4u.compor ~$10 USD - Configurar
cmhai.nasa4u.comapuntando a su servidor - Servir un
form2.jsmalicioso que capture los datos - INMEDIATAMENTE comenzaría a recibir TODOS los datos de cotización de clientes de Espamex:
- Nombre completo
- Correo electrónico
- Teléfono
- Empresa
- Ciudad
- Producto de interés
- Mensaje
- Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados
- Cualquier persona puede registrar
- ESTO ES UNA BOMBA DE TIEMPO — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio
- NOTA: El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de
form2.js. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura.
E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva)
- SSH (22): Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0)
- FTP (21): Ya no responde (timeout)
- HTTP/HTTPS directo a IP: No responde (timeout en ambos protocolos)
- Interpretación: El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor
- Pero: Los servicios siguen abiertos para el resto de internet (Shodan los confirma)
- Nota: Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado
E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0)
- Shodan InternetDB (148.72.59.107):
| Puerto | Servicio |
|---|---|
| 22 | SSH (OpenSSH 8.0) |
| 25 | SMTP |
| 80 | HTTP (Apache) |
| 110 | POP3 (Dovecot) |
| 143 | IMAP (Dovecot) |
| 443 | HTTPS (Apache) |
| 465 | SMTPS (Exim 4.99.1) |
| 587 | SMTP submission (Exim 4.99.1) |
| 993 | IMAPS (Dovecot) |
| 995 | POP3S (Dovecot) |
| 2077 | cPanel alt HTTP |
| 2082 | cPanel HTTP |
| 2083 | cPanel HTTPS |
| 2096 | Webmail |
| 3306 | MariaDB 10.6.24 |
- Tags Shodan:
database,starttls - CPEs: Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0
- Hostnames:
prod.phx3.secureserver.net,107.59.72.148.host.secureserver.net
E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado)
Shodan confirma los siguientes CVEs activos:
| CVE | CVSS | Servicio | Descripción |
|---|---|---|---|
| CVE-2023-38408 | 9.8 | OpenSSH 8.0 | RCE via ssh-agent forwarding |
| CVE-2008-3844 | 9.3 | OpenSSH 8.0 | Backdoored versions |
| CVE-2019-16905 | 7.8 | OpenSSH 8.0 | Integer overflow |
| CVE-2020-15778 | 7.8 | OpenSSH 8.0 | Command injection via scp |
| CVE-2021-41617 | 7.0 | OpenSSH 8.0 | Privilege escalation |
| CVE-2023-51767 | 7.0 | OpenSSH 8.0 | Auth bypass via row hammer |
| CVE-2025-26465 | 6.8 | OpenSSH 8.0 | MitM attack (2025) |
| CVE-2023-51385 | 6.5 | OpenSSH 8.0 | OS command injection |
| CVE-2023-48795 | 5.9 | OpenSSH 8.0 | Terrapin prefix truncation |
| CVE-2020-14145 | 5.9 | OpenSSH 8.0 | MitM during key exchange |
| CVE-2016-20012 | 5.3 | OpenSSH 8.0 | User enumeration |
| CVE-2025-32728 | — | OpenSSH 8.0 | CVE reciente 2025 |
| CVE-2021-36368 | 3.7 | OpenSSH 8.0 | Authentication bypass |
| CVE-2007-2768 | 4.3 | OpenSSH 8.0 | Information disclosure |
E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5)
- cPanel (2083): Login accesible, 37KB
- Webmail (2096): Login accesible, 37KB
- WHM (2087): BLOQUEADO (no accesible via Cloudflare — timeout)
- Versiones detectadas en cPanel:
magic_revision_1648610195≈ Marzo 2022magic_revision_1740434845≈ Febrero 2025magic_revision_1739247148≈ Febrero 2025
- Impacto: cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare.
E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA)
- Todos los endpoints WP redirigen a /404.html: wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/
- Redirección: HTTP 302 → /404.html (regla Apache)
- Pero: Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes
- Impacto: WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem
E28 - Path Traversal Bloqueado por Apache (INFO)
- Prueba:
..%2f..%2f..%2f..%2fetc/passwd - Resultado: HTTP 400 Bad Request (Apache rechaza encoded path traversal)
- Impacto: Apache está configurado correctamente para rechazar path traversal encoded
Cadena de Ataque Actualizada (Pase 2)
RUTA CRÍTICA NUEVA - Domain Takeover:
1. Registrar nasa4u.com (~$10 USD)
↓
2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante
↓
3. Servir form2.js malicioso en /notform/form2.js
↓
4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes
→ Nombre, email, teléfono, empresa, ciudad, producto, mensaje
↓
5. Zero-click, zero-interaction: los clientes envían datos sin saberlo
↓
6. Persistente: funciona mientras el script esté en el HTML de espamex.com
RUTA 2 - Server Compromise:
1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE)
↓
2. Shell en el servidor → leer .env y wp-config.php
↓
3. Credenciales de BD → acceso a MariaDB
↓
4. Datos de todos los clientes, formularios, emails
RUTA 3 - cPanel via Cloudflare:
1. Brute force cPanel (2083) a través de Cloudflare
↓
2. Sin rate limiting visible de Cloudflare en puerto 2083
↓
3. Acceso a cPanel → control total del hosting
Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|---|---|---|
| CRÍTICA | 5 | E1, E2, E3, E4, E22 |
| ALTA | 8 | E5, E6, E7, E8, E9, E20, E24, E25, E26 |
| MEDIA | 6 | E10, E11, E12, E13, E18, E27 |
| BAJA/INFO | 9 | E14, E15, E16, E17, E19, E21, E23, E28 |
| TOTAL (acumulado) | 28 |
Recomendaciones Actualizadas
INMEDIATAS (Hacer AHORA — En las próximas horas)
- ELIMINAR la referencia a
cmhai.nasa4u.com/notform/form2.jsdel HTML — CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com - IMPLEMENTAR un handler de formulario propio en el servidor de Espamex
- CONSIDERAR registrar
nasa4u.comdefensivamente para evitar domain takeover
URGENTES (Hacer HOY)
- ELIMINAR los 5 web shells (c99.php, wso.php, r57.php y variantes)
- ELIMINAR todos los archivos wp-config y .env del webroot (12+ variantes)
- CONFIGURAR firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443
- CERRAR puerto 3306 (MariaDB) al público
ESTA SEMANA
- ACTUALIZAR OpenSSH de 8.0 a versión actual (9.x)
- CERRAR puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143)
- CONFIGURAR DMARC (
p=reject) y DKIM - RESTRINGIR cPanel/Webmail por IP o agregar MFA
ESTE MES
- INVESTIGAR el alcance del compromiso previo
- AUDITAR todas las cuentas de email
- NOTIFICAR a clientes que enviaron cotizaciones (LFPDPPP)
- Agregar todos los headers de seguridad HTTP
- Considerar reconstrucción del servidor
Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Análisis profundo: 2026-03-25 09:55 UTC
- Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC
- Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC