← Back to list

PHISHING FISCALÍA

En días pasados recibí en mi correo por segunda vez, un comunicado que decía ser de la Fiscalía General de la Nación, en el que me llaman a…

JUAN OLIVER · 2018-09-26 22:01 · 1 claps · 3.7 min read
#phishing #fiscalia #troyano #kaspersky
Open on Medium ↗
Wiki topics: LLM · Large Language Models 🔒 · Cybersecurity

PHISHING FISCALÍA

En días pasados recibí en mi correo por segunda vez, un comunicado que decía ser de la Fiscalía General de la Nación, en el que me llaman a interrogatorio “para declaraciones y pruebas al respectivo proceso”. También dice que “Este interrogatorio tiene como objetivo la aclaración de hechos contundentes.”. el correo electrónico contiene un archivo comprimido en “.rar”, del cual les hablaré más adelante.

Pues bien, me puse a la tarea de revisar los datos de origen del mensaje y encontré lo siguiente:

Mon, 27 Aug 2018 20:57:02 +0000 Authentication-Results: spf=fail (sender IP is 107.190.138.15) Received-SPF: Fail (protection.outlook.com: domain of fiscalia.gov.co does not designate 107.190.138.15 as permitted sender)

Como pueden observar, marqué la IP desde donde se envió el correo electrónico y revisé de donde era, encontrando que la ubicación del servidor es en Orlando, Florida, USA., pensé entonces, “bueno, tal vez al usar un servicio de Microsoft el servidor puede estar ubicado allá”. Así que me puse en la tarea de buscar la ubicación del servidor de correo de la Fiscalía y encontré que desde la ciudad en donde estoy, Cartagena, el servidor al que me direcciona se encuentra en Barranquilla:

Detalles de geolocalización de la IP

Detalles de geolocalización de la IP

Pero lo anterior no es concluyente, entonces busqué el listado oficial de IP´s de Microsoft para los servicios de Office 365, el cual se puede encontrar en la dirección: Direcciones IP, encontrando que la dirección mostrada en el origen del mensaje (107.190.138.15), no se encuentra dentro de dicho listado.

En otros datos del origen del mensaje se puede observar una referencia a un sitio web llamado junglakumba.com, al revisar la información sobre este sitio descubrí que es un host dinamico alojado en hostdime.com que corresponde a un restaurante en Bogotá y cuyo registro aparece a nombre de un usuario “anoriega”.

smtp.mailfrom=fiscalia.gov.co; outlook.com; dkim=pass (signature was verified) header.d=junglakumba.com;outlook.com; dmarc=none action=none header.from=fiscalia.gov.co;

X-Get-Message-Sender-Via: vps.junglakumba.com: authenticated_id: anoriega@junglakumba.com X-Authenticated-Sender: vps.junglakumba.com: anoriega@junglakumba.com X-IncomingHeaderCount: 18 Return-Path: notificaciones@fiscalia.gov.co X-MS-Exchange-Organization-ExpirationStartTime: 27 Aug 2018 20:57:01.7324

Todo esto lo que genera es más confusión y hace sospechar un poco más sobre un intento de phishing, así que me puse en la tarea de revisar el archivo comprimido.

Luego de descomprimir el archivo adjunto en el correo y haciendo uso de Kaspersky Total Security, realicé un análisis del archivo. Dicho análisis encontró lo que se muestra en la siguiente imagen:

Resultado del escaneo con Kaspersky Total Security

Resultado del escaneo con Kaspersky Total Security

En esta imagen logramos comprobar que el archivo de Word dentro del comprimido tiene código malicioso:

Identificación troyano encontrado por Kaspersky

Identificación troyano encontrado por Kaspersky

El resultado en detalle muestra que el archivo está infectado en las macros con el troyano llamado Trojan-Downloader.MsWord.Agent.byk, hay que tener en cuenta que cada antivirus tiene su nomenclatura propia a la hora de nombrar virus, troyanos y otros males informáticos. En resumen, este troyano se encuentra a nivel de macros VBA. Es por esto que deben estar bien configuradas las reglas de apertura de archivos con macros y no confiar en todo. TrojanDownloader: Win32 / Agent es una familia de troyanos que descargan software no deseado de un sitio web remoto. El contenido descargado podría incluir desde troyanos de descarga adicionales hasta programas de seguridad de imitación. La calificación de seguridad de estos troyanos está catalogada como Severa.

Algunos alias que recibe este troyano son:

· Trojan-Downloader.Win32.Agent.bqw (Kaspersky)

· Trojan-Downloader.Win32.Agent.bvd (Kaspersky)

· FakeAlert-K (McAfee)

· Generic Downloader (McAfee)

· W32/Agent.BRUP (Norman)

· W32/DLoader.CWGF (Norman)

· Troj/Dloadr-BAT (Sophos)

· Troj/FakeVir-AB (Sophos)

· Downloader (Symantec)

· SpySherriff (Symantec)

· PAK_Generic.001 (Trend Micro)

· TROJ_AGENT.AAGU (Trend Micro)

· TROJ_RENOS.NAT (Trend Micro).

Recomendaciones generales para no infectarse de estos malware´s:

· Mantener el software actualizado, esto incluye programas de office, flash player, sistema operativo, etc.

· Tenga cuidado de vínculos y datos adjuntos, el correo electrónico y otras herramientas de mensajería son algunas de las formas más comunes desde donde se puede obtener archivos infectados. Los datos adjuntos o vínculos en los mensajes pueden abrir malware directamente y sigilosamente para luego ejecutar una descarga.

· Evite visitar sitios web sospechosos que puedan descargar automáticamente archivos infectados a su equipo. Es importante entrar a cada sitio web digitando la dirección en la barra correspondiente y evitar usar links que puedan direccionar a sitios web fraudulentos.

· Evitar la descarga de software pirata de sitios que puedan contener malware, lo cual es más común de lo que se cree.

· No dar clic en los banners de publicidad o descargar por ejemplo barras de herramientas o complementos no reconocidos.

· No permitir la auto ejecución de unidades de almacenamiento externo, como USB, CD/DVD, etc. Use dispositivos y medios de almacenamiento confiables y conocidos y siempre busque software malicioso en ellos antes de utilizarlos.

· Use una cuenta de usuario que no tenga derechos de administrador, ya que, la mayoría de malware ejecutará los mismos privilegios que el usuario activo. Esto significa que, al limitar los privilegios de la cuenta, puede impedir que malware realizar cambios consecuenciales todos los dispositivos.


메타데이터
post_id
6bbd575bb0af
slug
phishing-fiscalía-6bbd575bb0af
url
https://medium.com/@naujrevilo/phishing-fiscal%C3%ADa-6bbd575bb0af
canonical_url
https://medium.com/@naujrevilo/phishing-fiscal%C3%ADa-6bbd575bb0af
author_url
https://medium.com/@naujrevilo
status
ok
fetched_at
2026-07-11 08:38:38