GrabThePhisher - CyberDefenders
Escenario
Una plataforma DeFi reporta retiros no autorizados. La investigación forense descubre un sitio de phishing que suplanta a PancakeSwap, alojado en un servidor comprometido. El kit roba seed phrases de wallets mediante un bot de Telegram y registro local. Hay que analizar la infraestructura de phishing, identificar IOCs y rastrear al atacante.
Herramientas
- Análisis de código fuente del kit de phishing
- OSINT (Telegram API, metadatos)
Análisis
P1. ¿Qué billetera se utiliza para preguntar la frase inicial?
Respuesta: MetaMask
Evidencia: El kit contiene un directorio específico para MetaMask. La página maliciosa pide a los usuarios que ingresen su seed phrase de MetaMask simulando una restauración de acceso.
P2. ¿Cuál es el nombre del archivo que tiene el código del kit de phishing?
Respuesta: metamask.php
Evidencia: Dentro del directorio MetaMask del kit, metamask.php es el script principal que captura la seed phrase y la transmite al atacante vía Telegram API y registro local.
P3. ¿En qué idioma fue escrito el kit?
Respuesta: PHP
Evidencia: El archivo principal es metamask.php. PHP se ejecuta del lado del servidor y procesa formularios, sesiones y bases de datos — ideal para phishing por su facilidad de despliegue.
P4. ¿Qué servicio utiliza el kit para recuperar la información de la máquina de la víctima?
Respuesta: Sypex Geo (API de geolocalización)
Evidencia: El script obtiene la IP de la víctima y consulta la API de Sypex Geo para recuperar país, región y ciudad. Esta información enriquece los datos robados con contexto geográfico.
P5. ¿Cuántas frases semilla ya se recopilaron?
Respuesta: 3
Evidencia: El archivo log.txt del kit contiene tres entradas, cada una representando una seed phrase de una víctima distinta.
P6. Escribe la frase inicial del incidente más reciente
Respuesta: father also recycle embody balance concert mechanic believe owner pair muffin hockey
Evidencia: Última entrada en log.txt.
P7. ¿Qué medio se había utilizado para el dumping de credenciales?
Respuesta: Registro local (log.txt) y Telegram Bot
Evidencia: El kit implementa doble exfiltración:
- Almacenamiento local en
log.txtcomo respaldo - Envío en tiempo real vía bot de Telegram usando token API + chat ID
P8. ¿Cuál es el token del canal?
Respuesta: 5457463144:AAG8t4k7e2ew3tTi0IBShcWbSia0Irvxm10
P9. ¿Cuál es el ID de chat del canal del phisher?
Respuesta: 5442785564
P10. ¿Cuáles son los alias del desarrollador del kit?
Respuesta: j1j1b1s@m3r0
Evidencia: El alias aparece en el código del script. Puede usarse para correlacionar con otras campañas o perfiles en foros underground.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Initial Access | T1566.002 — Spearphishing Link |
| Collection | T1056.003 — Web Portal Capture (seed phrase input) |
| Exfiltration | T1041 — Exfiltration Over C2 Channel (Telegram API) |