{"id":202,"date":"2012-05-11T14:54:54","date_gmt":"2012-05-11T13:54:54","guid":{"rendered":"http:\/\/www.jbahillo.com\/?p=202"},"modified":"2012-06-11T09:34:29","modified_gmt":"2012-06-11T08:34:29","slug":"auditoria-forense-de-un-nuevo-phising-oferta-de-trabajo","status":"publish","type":"post","link":"https:\/\/www.jbahillo.com\/?p=202","title":{"rendered":"Auditor\u00eda forense de un nuevo phising: Oferta de trabajo"},"content":{"rendered":"<p>En los \u00faltimos d\u00edas, estoy recibiendo correos con una modalidad de phising que no me hab\u00eda encontrado anteriormente. El correo en cuesti\u00f3n dice as\u00ed:<\/p>\n<pre class=\"brush: text; gutter: true; first-line: 1; highlight: []; html-script: false\">Trabajos.com\n\nOFERTA DE EMPLEO N\u00ba 233215S132\n\nNuestra empresa acaba de recibir una oferta a nivel nacional de trabajo .\nNecesitamos cubrir con urgencia varios puestos de trabajo fijo en todas las provincias de Espa\u00f1a.\n\nLa empresa busca auxiliares para gesti\u00f3n financiera.\nPara poder optar a la selecci\u00f3n usted necesita cumplir los siguientes requisitos.\n\nMayor\u00eda de edad.\nDocumentaci\u00f3n espa\u00f1ola en regla.\nTel\u00e9fonos fijo y m\u00f3vil.\nAcceso a Internet y conocimientos inform\u00e1ticos a nivel usuario.\nNo es necesaria experiencia previa.\nHorario de ma\u00f1anas.\n\nLa empresa ofrece lo siguientes beneficios.\n\nSalario fijo.\nComisiones diarias.\nContrato laboral tras la superaci\u00f3n del periodo de prueba.\nGastos cubiertos.\nContrato indefinido tras el periodo de prueba.\n\nSi cumple los requisitos, y le interesa la oferta, debe usted enviar con urgencia su Curr\u00edculo actualizado a el siguiente email.\ncv@empleo-for-spain.com\n\nUna vez recibido su Curr\u00edculo , la empresa le contactar\u00e1 v\u00eda email directamente para facilitarle toda la informaci\u00f3n al respecto.\n\nLe deseamos mucha suerte.\n\nCordialmente.\nDepartamento de recursos humanos.<\/pre>\n<p>Al verlo, lo primero que sospech\u00e9 fue spam, teniendo en cuenta que si bien si, estoy dado de alta en el portal de empleo de la primera l\u00ednea, resulta, como poco raro que no se mencione el nombre de la empresa destino (o de la agencia o consultor\u00eda de selecci\u00f3n), salvo una sutil menci\u00f3n a su direcci\u00f3n de correo electr\u00f3nico. Las sospechas aumentan si tenemos en cuenta que el correo dice provenir de una direcci\u00f3n mbest@pogcc.org, que no coincide con la del portal de trabajo ni con el de la supuesta empresa destino (raro y adem\u00e1s cutre&#8230; es que no sab\u00e9is en lugar de insertar un reply-to un FROM en condiciones?)<\/p>\n<p>Pero seguimos investigando:<br \/>\nEl dominio del FROM pogcc.org corresponde a <em>Point Of Grace Community Church<\/em>, que seg\u00fan he visto corresponde a una comunidad religiosa americana. \u00bfLa relaci\u00f3n de una comunidad religiosa con una oferta de trabajo? Yo no la encuentro.<\/p>\n<p>El dominio de la direcci\u00f3n del reply-to corresponde supuestamente con una empresa de transporte de carne y piensos animales. Revisamos su c\u00f3digo fuente para ver si vemos algo raro&#8230;<br \/>\n\u00a1UIS! Que cosas, la introducci\u00f3n en hace referencia a otro dominio&#8230;. aunque mal escrito (por aquello de los espacios)<\/p>\n<pre class=\"brush: html; gutter: true; first-line: 1; highlight: []; html-script: false\">\n&lt;embed src=&quot;introduccio.swf&quot; tppabs=&quot;http:\/\/www.gGanado y Piensos.com\/swf\/introduccio.swf&quot; quality=high pluginspage=&quot;http:\/\/www.macromedia.com\/shockwave\/download\/index.cgi?P1_Prod_Version=ShockwaveFlash&quot; type=&quot;application\/x-shockwave-flash&quot; width=&quot;950&quot; height=&quot;480&quot;&gt;          &lt;\/embed&gt; <\/pre>\n<p>De todo modos buscamos la pate de contenido de ese supuesto dominio <a href=\"http:\/\/www.google.es\/search?hl=gl&#038;q=gGanado+y+Piensos&#038;oq=gGanado+y+Piensos&#038;aq=f&#038;aqi=&#038;aql=&#038;gs_l=serp.12...15440.19630.0.21158.0.0.0.0.0.0.0.0..0.0...0.0.Hcl97Mb54kE\" title=\"gGanado y Piensos\" target=\"_blank\">gGanado y Piensos<\/a><\/p>\n<p>Que curioso&#8230; el segundo resultado tiene un t\u00edtulo id\u00e9ntico al de nuestra web sospechosa. Entremos a ver. Curioso&#8230; nuestra web es una copia casi id\u00e9ntica de la del grupo Moltanb\u00e1n&#8230; con una diferencia&#8230; en el caso de nuestra web no incluye el nombre del grupo en su logo.<br \/>\nPero sigamos investigando, acudamos al whois:<br \/>\n Domain Name: EMPLEO-FOR-SPAIN.COM<br \/>\n   Registrar: BIZCN.COM, INC.<br \/>\n   Whois Server: whois.bizcn.com<br \/>\n   Referral URL: http:\/\/www.bizcn.com<br \/>\n   Name Server: NS1.FREEDNS.WS<br \/>\n   Name Server: NS2.FREEDNS.WS<\/p>\n<p>As\u00ed que tenemos un dominio registrado hace 4 d\u00edas, bajo una empresa china(que raro suena estoooo) y alojada en un hosting gratuito (m\u00e1s raro aun si cabe)<\/p>\n<p>Volvamos al correo y revisemos las cabeceras:<\/p>\n<pre class=\"brush: xml; gutter: true; first-line: 1; highlight: []; html-script: false\">\nReturn-Path: &lt;mbest@pogcc.org&gt;\nReceived: from mx.mundo-r.com (10.0.137.13) by ms3.mundo-r.ggc (8.5.121.04)\n        id 4E927288026758BE for micuenta@mundo-r.com; Fri, 11 May 2012 05:35:33 +0200\nReceived: from gort.pair.com ([209.68.1.57])\n  by mx.mundo-r.com with ESMTP; 11 May 2012 05:35:33 +0200\nReceived: from SERWER-KAMER (unknown [79.110.194.123])\n\tby gort.pair.com (Postfix) with ESMTPSA id 07B31AC801\n\tfor &lt;micuenta@mundo-r.com&gt;; Thu, 10 May 2012 23:35:30 -0400 (EDT)\nMIME-Version: 1.0\nDate: Fri, 11 May 2012 05:35:44 +0200\nX-Priority: 3 (Normal)\nX-Mailer: Microsoft Outlook Express 6.00.2800.1158\nSubject: Estas en el Paro?, tenemos trabajo para ti.\nFrom: mbest@pogcc.org\nReply-To: PRUDENCIA@empleo-for-spain.com\nTo: micuenta@mundo-r.com<\/pre>\n<p>Seguimos juntando curiosidades:<br \/>\nAhora resulta que tenemos tres dominios:<br \/>\npogcc.org: Dominio origen aparentemente real del correo<br \/>\nempleo-for-spain.com: dominio  falseado al que se quiere que llegue el correo de respuesta<br \/>\ny en las cabeceras vemos gort.pair.com. Si hacemos un whois al primer dominio vemos que es el registrar (y hosting) del mismo, con lo cual se confirma que proviene de esa direcci\u00f3n, y concretamente de su \u00abdirigente\u00bb, un tal (supuestamente) Mickey Best.<\/p>\n<p>Soluci\u00f3n: papelera<br \/>\nReflexion post-borrado: \u00bfCu\u00e1l ser\u00e1 la idea de esta gente al realizar estos envios? La unica idea que se me ocurre es la recopilaci\u00f3n de direcciones de Internet para enviar spam&#8230; \u00bfSe os ocurre alguna finalidad alternativa a vosotros?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En los \u00faltimos d\u00edas, estoy recibiendo correos con una modalidad de phising que no me hab\u00eda encontrado anteriormente. El correo en cuesti\u00f3n dice as\u00ed: Trabajos.com OFERTA DE EMPLEO N\u00ba 233215S132 Nuestra empresa acaba de recibir una oferta a nivel nacional&hellip;<\/p>\n<p class=\"more-link-p\"><a class=\"more-link\" href=\"https:\/\/www.jbahillo.com\/?p=202\">Read more &rarr;<\/a><\/p>\n","protected":false},"author":21,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":false,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"jetpack_post_was_ever_published":false},"categories":[1],"tags":[52,49,51,50],"class_list":["post-202","post","type-post","status-publish","format-standard","hentry","category-seguridad","tag-analisis","tag-phishing","tag-seguridad-2","tag-spam"],"aioseo_notices":[],"jetpack_publicize_connections":[],"jetpack_featured_media_url":"","jetpack_shortlink":"https:\/\/wp.me\/p74T96-3g","jetpack-related-posts":[],"jetpack_sharing_enabled":true,"jetpack_likes_enabled":true,"_links":{"self":[{"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/posts\/202","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/users\/21"}],"replies":[{"embeddable":true,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=202"}],"version-history":[{"count":7,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/posts\/202\/revisions"}],"predecessor-version":[{"id":429,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=\/wp\/v2\/posts\/202\/revisions\/429"}],"wp:attachment":[{"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=202"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=202"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.jbahillo.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=202"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}