Lespion Lab - CyberDefenders

Escenario

Un compromiso de red con pérdida significativa de datos apunta a un insider threat originado en una única cuenta. La investigación combina OSINT, análisis de repositorios GitHub, inspección de código y correlación de perfiles en redes sociales para trazar la huella digital del atacante.

Herramientas

  • GitHub — análisis de commits, credenciales expuestas
  • Sherlock — OSINT de nombres de usuario en plataformas
  • Google Images — búsqueda inversa de imágenes
  • Base64 decode — descifrado de credenciales ofuscadas

Análisis

Q1. ¿Cuál es la clave API que el insider agregó a sus repositorios de GitHub?

Respuesta: aJFRaLHjMXvYZgLPwiJkroYLGRkNBW

Evidencia: El perfil EMarseille99 tiene un repositorio público Project-Build--Custom-Login-Page. En el historial de commits de Login Page.js aparece una variable API Key con este valor hardcodeado.


Q2. ¿Cuál es la contraseña de texto sin formato que el insider agregó a sus repositorios?

Respuesta: PicassoBaguette99

Evidencia: En Login Page.js, el campo password contiene el valor Base64 UGljYXNzb0JhZ3VldHRlOTk=. Al decodificar:

echo "UGljYXNzb0JhZ3VldHRlOTk=" | base64 -d

Resultado: PicassoBaguette99. El username asociado es EMarseille99.


Q3. ¿Qué herramienta de minería de criptomonedas utilizó el insider?

Respuesta: XMRig

Evidencia: El perfil de GitHub tiene un fork de XMRig, software de código abierto para minar Monero (XMR). Soporta algoritmos RandomX, CryptoNight y Argon2. Aunque tiene usos legítimos, también es común en campañas de cryptojacking.


P4. ¿En qué sitio web de juegos tenía una cuenta el insider?

Respuesta: Steam Community

Evidencia: Sherlock (sherlock EMarseille99) encuentra el perfil https://steamcommunity.com/id/EMarseille99/.


P5. ¿Cuál es el enlace al perfil interno de Instagram?

Respuesta: https://www.instagram.com/EMarseille99/


P6. ¿A dónde fue el insider durante las vacaciones? (Solo país)

Respuesta: Singapur (Singapore)


P7. ¿Dónde vive la familia del insider? (Solo ciudad)

Respuesta: Dubai

Evidencia: Dos fotos en el perfil de Instagram con geolocalización en Dubai.


Q8. Office.jpg — ¿En qué ciudad está ubicada la oficina de la empresa?

Respuesta: Birmingham

Evidencia: Búsqueda inversa de imágenes en Google con office.jpg.


Q9. Webcam.png — ¿En qué estado se encuentra la cámara IP que detectó al sospechoso?

Respuesta: Se aplica el mismo método que Q8: búsqueda inversa de imágenes con webcam.png.


MITRE ATT&CK

TácticaTécnica
Credential AccessT1552.001 — Unsecured Credentials: Credentials in Files (API key y password en GitHub)
ImpactT1496 — Resource Hijacking (XMRig cryptojacking)