Reconocimiento y Análisis - Espamex Distribuciones y Representaciones S.A. de C.V.
Objetivo: https://espamex.com
Fecha: 2026-03-25
Analista: Lucy (Consultoría AS)
Resumen Ejecutivo
Espamex opera un sitio HTML estático detrás de Cloudflare con hosting en cPanel. La superficie de ataque web es limitada gracias a Cloudflare, pero hay hallazgos significativos: archivo .env presente (bloqueado), cPanel accesible a través de Cloudflare, script externo sospechoso cargado desde dominio no confiable, y ausencia total de DMARC/DKIM para protección de email.
Infraestructura
Sitio Web
- IP: 172.67.152.126 / 104.21.56.142 (Cloudflare proxy)
- IP real: Oculta detrás de Cloudflare (no descubierta)
- Tecnología: HTML estático + CSS + JavaScript vanilla
- SSL: Let's Encrypt E7 (wildcard: *.espamex.com + espamex.com)
- Hosting: cPanel (confirmado por /cpanel redirect y puerto 2083)
DNS
- MX: smtp.secureserver.net (GoDaddy mail)
- NS: Cloudflare (huxley.ns.cloudflare.com, kay.ns.cloudflare.com)
- SPF:
v=spf1 include:secureserver.net -all (hardfail - correcto)
- DMARC: NO CONFIGURADO
- DKIM: NO CONFIGURADO
Subdominios Descubiertos
| Subdominio |
IP |
Notas |
| www.espamex.com |
Cloudflare |
Sitio principal |
| ftp.espamex.com |
Cloudflare |
Proxy FTP |
| smtp.espamex.com |
Cloudflare |
Proxy SMTP |
| autodiscover.espamex.com |
Cloudflare |
Exchange autodiscover |
Puertos Abiertos (vía Cloudflare)
| Puerto |
Servicio |
Estado |
| 443 |
HTTPS |
Sitio web activo |
| 2082 |
cPanel HTTP |
ABIERTO a través de Cloudflare |
| 2083 |
cPanel HTTPS |
ABIERTO - Login accesible |
| 2087 |
WHM |
Error 522 (origen no responde) |
| 8080 |
HTTP alt |
Error 522 |
| 8443 |
HTTPS alt |
Error 521 |
Hallazgos
C1 - Archivo .env Presente en Servidor [ALTA]
- URL:
https://espamex.com/.env
- Respuesta: 403 Forbidden (Apache, no Cloudflare)
- Evidencia: El archivo existe en disco pero está bloqueado por reglas de Apache
- Impacto: Si las reglas se relajan o se encuentra bypass, podría exponer credenciales de BD, API keys, etc.
- .htaccess también retorna 403 (confirma que hay archivos sensibles presentes)
- CVSS: 7.5
C2 - cPanel Accesible a Través de Cloudflare [ALTA]
- URL:
https://espamex.com:2083
- Evidencia: Página de login de cPanel completa, cookies de sesión, Copyright 2026 cPanel L.L.C.
- Impacto: Cloudflare está configurado para pasar tráfico en puerto 2083. Login de cPanel expuesto públicamente permite brute force de credenciales.
- CVSS: 7.0
C3 - Script Externo Sospechoso (Posible Compromiso) [ALTA]
- URL en el sitio:
https://cmhai.nasa4u.com/notform/form2.js
- Estado actual: Dominio no resuelve DNS / contenido vacío
- Análisis:
- El dominio
nasa4u.com no tiene registros DNS activos
- El path
/notform/form2.js sugiere intento de evadir filtros ("not form")
- Fue inyectado en el HTML principal del sitio
- Impacto: Si el dominio se reactiva, podría servir malware, robar datos del formulario de cotización, o redirigir usuarios
- CVSS: 8.0 (potencial)
C4 - Sin DMARC ni DKIM [MEDIA]
- DMARC: No configurado
- DKIM: No configurado
- SPF: Correcto (hardfail), pero insuficiente sin DMARC
- Impacto: Email spoofing parcialmente mitigado por SPF, pero sin DMARC los servidores receptores pueden no rechazar correos falsificados
- CVSS: 5.3
| Header |
Estado |
| HSTS |
FALTA |
| Content-Security-Policy |
FALTA |
| X-Frame-Options |
FALTA |
| X-Content-Type-Options |
FALTA |
| X-XSS-Protection |
FALTA |
| Referrer-Policy |
FALTA |
| Permissions-Policy |
FALTA |
C6 - Emails Internos Expuestos [BAJA]
- Emails descubiertos:
- Protección: Cloudflare email obfuscation activa (data-cfemail)
- Impacto: Targets para spearphishing, especialmente
sistemas@ (admin)
C7 - Formulario de Cotización sin Backend Visible [BAJA]
- Formulario:
#formCotizacion con data-to="formularios@espamex.com"
- Campos: nombre, correo, teléfono, empresa, ciudad, producto, mensaje
- Nota: El handler JS no fue encontrado inline — posiblemente manejado por el script externo sospechoso (C3)
- Riesgo: Si form2.js manejaba el envío, los datos de cotización podrían haber sido exfiltrados
C8 - Información Empresarial Expuesta [INFO]
- Razón social: ESPAMEX DISTRIBUCIONES Y REPRESENTACIONES S.A. DE C.V.
- Dirección: Calle Manuel María Contreras 80, Col. San Rafael, Cuauhtémoc, CP 06470, CDMX
- Google Analytics: G-WLFWRLQBHX
- WhatsApp comercial: +52 55 8132 6795
- Google Maps embedido con ubicación exacta
- Nota: Información pública normal para empresa, pero útil para ingeniería social
C9 - Certificado SSL Wildcard [INFO]
- SAN:
*.espamex.com + espamex.com
- Impacto: Cualquier subdominio sería válido bajo el cert. Si se descubre la IP real, subdominios ocultos podrían existir.
Resumen de Severidades
| Severidad |
Cantidad |
| Crítica |
0 |
| Alta |
3 (C1, C2, C3) |
| Media |
2 (C4, C5) |
| Baja |
2 (C6, C7) |
| Info |
2 (C8, C9) |
| Total |
9 |
Recomendaciones Prioritarias
- URGENTE: Investigar y remover el script de
cmhai.nasa4u.com/notform/form2.js — posible compromiso previo
- URGENTE: Eliminar archivo .env del directorio web público
- URGENTE: Bloquear puertos 2082/2083/2087 en Cloudflare (no pasar al origen)
- Alta: Configurar DMARC (
p=reject) y DKIM
- Alta: Agregar headers de seguridad (HSTS, CSP, X-Frame-Options, etc.)
- Media: Verificar que el formulario de cotización envía datos de forma segura y no a través de un tercero
- Media: Revisar logs del servidor buscando actividad del dominio nasa4u.com