GrabThePhisher - CyberDefenders

Escenario

Una plataforma DeFi reporta retiros no autorizados. La investigación forense descubre un sitio de phishing que suplanta a PancakeSwap, alojado en un servidor comprometido. El kit roba seed phrases de wallets mediante un bot de Telegram y registro local. Hay que analizar la infraestructura de phishing, identificar IOCs y rastrear al atacante.

Herramientas

  • Análisis de código fuente del kit de phishing
  • OSINT (Telegram API, metadatos)

Análisis

P1. ¿Qué billetera se utiliza para preguntar la frase inicial?

Respuesta: MetaMask

Evidencia: El kit contiene un directorio específico para MetaMask. La página maliciosa pide a los usuarios que ingresen su seed phrase de MetaMask simulando una restauración de acceso.


P2. ¿Cuál es el nombre del archivo que tiene el código del kit de phishing?

Respuesta: metamask.php

Evidencia: Dentro del directorio MetaMask del kit, metamask.php es el script principal que captura la seed phrase y la transmite al atacante vía Telegram API y registro local.


P3. ¿En qué idioma fue escrito el kit?

Respuesta: PHP

Evidencia: El archivo principal es metamask.php. PHP se ejecuta del lado del servidor y procesa formularios, sesiones y bases de datos — ideal para phishing por su facilidad de despliegue.


P4. ¿Qué servicio utiliza el kit para recuperar la información de la máquina de la víctima?

Respuesta: Sypex Geo (API de geolocalización)

Evidencia: El script obtiene la IP de la víctima y consulta la API de Sypex Geo para recuperar país, región y ciudad. Esta información enriquece los datos robados con contexto geográfico.


P5. ¿Cuántas frases semilla ya se recopilaron?

Respuesta: 3

Evidencia: El archivo log.txt del kit contiene tres entradas, cada una representando una seed phrase de una víctima distinta.


P6. Escribe la frase inicial del incidente más reciente

Respuesta: father also recycle embody balance concert mechanic believe owner pair muffin hockey

Evidencia: Última entrada en log.txt.


P7. ¿Qué medio se había utilizado para el dumping de credenciales?

Respuesta: Registro local (log.txt) y Telegram Bot

Evidencia: El kit implementa doble exfiltración:

  • Almacenamiento local en log.txt como respaldo
  • Envío en tiempo real vía bot de Telegram usando token API + chat ID

P8. ¿Cuál es el token del canal?

Respuesta: 5457463144:AAG8t4k7e2ew3tTi0IBShcWbSia0Irvxm10


P9. ¿Cuál es el ID de chat del canal del phisher?

Respuesta: 5442785564


P10. ¿Cuáles son los alias del desarrollador del kit?

Respuesta: j1j1b1s@m3r0

Evidencia: El alias aparece en el código del script. Puede usarse para correlacionar con otras campañas o perfiles en foros underground.


MITRE ATT&CK

TácticaTécnica
Initial AccessT1566.002 — Spearphishing Link
CollectionT1056.003 — Web Portal Capture (seed phrase input)
ExfiltrationT1041 — Exfiltration Over C2 Channel (Telegram API)