Lespion Lab - CyberDefenders
Escenario
Un compromiso de red con pérdida significativa de datos apunta a un insider threat originado en una única cuenta. La investigación combina OSINT, análisis de repositorios GitHub, inspección de código y correlación de perfiles en redes sociales para trazar la huella digital del atacante.
Herramientas
- GitHub — análisis de commits, credenciales expuestas
- Sherlock — OSINT de nombres de usuario en plataformas
- Google Images — búsqueda inversa de imágenes
- Base64 decode — descifrado de credenciales ofuscadas
Análisis
Q1. ¿Cuál es la clave API que el insider agregó a sus repositorios de GitHub?
Respuesta: aJFRaLHjMXvYZgLPwiJkroYLGRkNBW
Evidencia: El perfil EMarseille99 tiene un repositorio público Project-Build--Custom-Login-Page. En el historial de commits de Login Page.js aparece una variable API Key con este valor hardcodeado.
Q2. ¿Cuál es la contraseña de texto sin formato que el insider agregó a sus repositorios?
Respuesta: PicassoBaguette99
Evidencia: En Login Page.js, el campo password contiene el valor Base64 UGljYXNzb0JhZ3VldHRlOTk=. Al decodificar:
echo "UGljYXNzb0JhZ3VldHRlOTk=" | base64 -dResultado: PicassoBaguette99. El username asociado es EMarseille99.
Q3. ¿Qué herramienta de minería de criptomonedas utilizó el insider?
Respuesta: XMRig
Evidencia: El perfil de GitHub tiene un fork de XMRig, software de código abierto para minar Monero (XMR). Soporta algoritmos RandomX, CryptoNight y Argon2. Aunque tiene usos legítimos, también es común en campañas de cryptojacking.
P4. ¿En qué sitio web de juegos tenía una cuenta el insider?
Respuesta: Steam Community
Evidencia: Sherlock (sherlock EMarseille99) encuentra el perfil https://steamcommunity.com/id/EMarseille99/.
P5. ¿Cuál es el enlace al perfil interno de Instagram?
Respuesta: https://www.instagram.com/EMarseille99/
P6. ¿A dónde fue el insider durante las vacaciones? (Solo país)
Respuesta: Singapur (Singapore)
P7. ¿Dónde vive la familia del insider? (Solo ciudad)
Respuesta: Dubai
Evidencia: Dos fotos en el perfil de Instagram con geolocalización en Dubai.
Q8. Office.jpg — ¿En qué ciudad está ubicada la oficina de la empresa?
Respuesta: Birmingham
Evidencia: Búsqueda inversa de imágenes en Google con office.jpg.
Q9. Webcam.png — ¿En qué estado se encuentra la cámara IP que detectó al sospechoso?
Respuesta: Se aplica el mismo método que Q8: búsqueda inversa de imágenes con webcam.png.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Credential Access | T1552.001 — Unsecured Credentials: Credentials in Files (API key y password en GitHub) |
| Impact | T1496 — Resource Hijacking (XMRig cryptojacking) |