Files
pentesting/espamex/explotacion-v2.md

8.9 KiB

Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V.

Objetivo: https://espamex.com / IP real: 148.72.59.107 Fecha: 2026-03-25 Analista: Lucy (Consultoría AS) Autorizado por: Propietario Pase: Segundo pase agresivo


Resumen Ejecutivo (Pase 2)

El segundo pase reveló un hallazgo EXTREMADAMENTE CRÍTICO: el dominio nasa4u.com (usado por el script malicioso que intercepta datos de clientes) NO ESTÁ REGISTRADO — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare.


Nuevos Hallazgos del Segundo Pase

E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0)

  • Dominio malicioso: nasa4u.com (referenciado en el código HTML de espamex.com)
  • Script: https://cmhai.nasa4u.com/notform/form2.js
  • Estado DNS: El dominio NO tiene registros DNS (sin A, NS, MX, SOA)
  • NSEC3: Confirmado por DNS trace — el dominio NO EXISTE en la zona .com
  • Whois: Sin resultados — dominio disponible para registro
  • Impacto CRÍTICO:
    1. Cualquier persona puede registrar nasa4u.com por ~$10 USD
    2. Configurar cmhai.nasa4u.com apuntando a su servidor
    3. Servir un form2.js malicioso que capture los datos
    4. INMEDIATAMENTE comenzaría a recibir TODOS los datos de cotización de clientes de Espamex:
      • Nombre completo
      • Correo electrónico
      • Teléfono
      • Empresa
      • Ciudad
      • Producto de interés
      • Mensaje
    5. Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados
  • ESTO ES UNA BOMBA DE TIEMPO — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio
  • NOTA: El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de form2.js. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura.

E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva)

  • SSH (22): Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0)
  • FTP (21): Ya no responde (timeout)
  • HTTP/HTTPS directo a IP: No responde (timeout en ambos protocolos)
  • Interpretación: El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor
  • Pero: Los servicios siguen abiertos para el resto de internet (Shodan los confirma)
  • Nota: Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado

E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0)

  • Shodan InternetDB (148.72.59.107):
Puerto Servicio
22 SSH (OpenSSH 8.0)
25 SMTP
80 HTTP (Apache)
110 POP3 (Dovecot)
143 IMAP (Dovecot)
443 HTTPS (Apache)
465 SMTPS (Exim 4.99.1)
587 SMTP submission (Exim 4.99.1)
993 IMAPS (Dovecot)
995 POP3S (Dovecot)
2077 cPanel alt HTTP
2082 cPanel HTTP
2083 cPanel HTTPS
2096 Webmail
3306 MariaDB 10.6.24
  • Tags Shodan: database, starttls
  • CPEs: Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0
  • Hostnames: prod.phx3.secureserver.net, 107.59.72.148.host.secureserver.net

E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado)

Shodan confirma los siguientes CVEs activos:

CVE CVSS Servicio Descripción
CVE-2023-38408 9.8 OpenSSH 8.0 RCE via ssh-agent forwarding
CVE-2008-3844 9.3 OpenSSH 8.0 Backdoored versions
CVE-2019-16905 7.8 OpenSSH 8.0 Integer overflow
CVE-2020-15778 7.8 OpenSSH 8.0 Command injection via scp
CVE-2021-41617 7.0 OpenSSH 8.0 Privilege escalation
CVE-2023-51767 7.0 OpenSSH 8.0 Auth bypass via row hammer
CVE-2025-26465 6.8 OpenSSH 8.0 MitM attack (2025)
CVE-2023-51385 6.5 OpenSSH 8.0 OS command injection
CVE-2023-48795 5.9 OpenSSH 8.0 Terrapin prefix truncation
CVE-2020-14145 5.9 OpenSSH 8.0 MitM during key exchange
CVE-2016-20012 5.3 OpenSSH 8.0 User enumeration
CVE-2025-32728 OpenSSH 8.0 CVE reciente 2025
CVE-2021-36368 3.7 OpenSSH 8.0 Authentication bypass
CVE-2007-2768 4.3 OpenSSH 8.0 Information disclosure

E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5)

  • cPanel (2083): Login accesible, 37KB
  • Webmail (2096): Login accesible, 37KB
  • WHM (2087): BLOQUEADO (no accesible via Cloudflare — timeout)
  • Versiones detectadas en cPanel:
    • magic_revision_1648610195 ≈ Marzo 2022
    • magic_revision_1740434845 ≈ Febrero 2025
    • magic_revision_1739247148 ≈ Febrero 2025
  • Impacto: cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare.

E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA)

  • Todos los endpoints WP redirigen a /404.html: wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/
  • Redirección: HTTP 302 → /404.html (regla Apache)
  • Pero: Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes
  • Impacto: WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem

E28 - Path Traversal Bloqueado por Apache (INFO)

  • Prueba: ..%2f..%2f..%2f..%2fetc/passwd
  • Resultado: HTTP 400 Bad Request (Apache rechaza encoded path traversal)
  • Impacto: Apache está configurado correctamente para rechazar path traversal encoded

Cadena de Ataque Actualizada (Pase 2)

RUTA CRÍTICA NUEVA - Domain Takeover:
1. Registrar nasa4u.com (~$10 USD)
   ↓
2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante
   ↓
3. Servir form2.js malicioso en /notform/form2.js
   ↓
4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes
   → Nombre, email, teléfono, empresa, ciudad, producto, mensaje
   ↓
5. Zero-click, zero-interaction: los clientes envían datos sin saberlo
   ↓
6. Persistente: funciona mientras el script esté en el HTML de espamex.com

RUTA 2 - Server Compromise:
1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE)
   ↓
2. Shell en el servidor → leer .env y wp-config.php
   ↓
3. Credenciales de BD → acceso a MariaDB
   ↓
4. Datos de todos los clientes, formularios, emails

RUTA 3 - cPanel via Cloudflare:
1. Brute force cPanel (2083) a través de Cloudflare
   ↓
2. Sin rate limiting visible de Cloudflare en puerto 2083
   ↓
3. Acceso a cPanel → control total del hosting

Resumen de Severidades Acumulado (2 Pases)

Severidad Cantidad IDs
CRÍTICA 5 E1, E2, E3, E4, E22
ALTA 8 E5, E6, E7, E8, E9, E20, E24, E25, E26
MEDIA 6 E10, E11, E12, E13, E18, E27
BAJA/INFO 9 E14, E15, E16, E17, E19, E21, E23, E28
TOTAL (acumulado) 28

Recomendaciones Actualizadas

INMEDIATAS (Hacer AHORA — En las próximas horas)

  1. ELIMINAR la referencia a cmhai.nasa4u.com/notform/form2.js del HTML — CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com
  2. IMPLEMENTAR un handler de formulario propio en el servidor de Espamex
  3. CONSIDERAR registrar nasa4u.com defensivamente para evitar domain takeover

URGENTES (Hacer HOY)

  1. ELIMINAR los 5 web shells (c99.php, wso.php, r57.php y variantes)
  2. ELIMINAR todos los archivos wp-config y .env del webroot (12+ variantes)
  3. CONFIGURAR firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443
  4. CERRAR puerto 3306 (MariaDB) al público

ESTA SEMANA

  1. ACTUALIZAR OpenSSH de 8.0 a versión actual (9.x)
  2. CERRAR puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143)
  3. CONFIGURAR DMARC (p=reject) y DKIM
  4. RESTRINGIR cPanel/Webmail por IP o agregar MFA

ESTE MES

  1. INVESTIGAR el alcance del compromiso previo
  2. AUDITAR todas las cuentas de email
  3. NOTIFICAR a clientes que enviaron cotizaciones (LFPDPPP)
  4. Agregar todos los headers de seguridad HTTP
  5. Considerar reconstrucción del servidor

Fechas de ejecución

  • Reconocimiento inicial: 2026-03-25 07:51 UTC
  • Análisis profundo: 2026-03-25 09:55 UTC
  • Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC
  • Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC