serpico11/monterrey-smishing-iocs
GitHub: serpico11/monterrey-smishing-iocs
一个针对伪造蒙特雷交通罚单短信钓鱼活动的脱敏IOC指标仓库,为防御团队提供域名、IP、哈希等技术情报用于检测、封锁和事件响应。
Stars: 0 | Forks: 0
# IOC - 伪造蒙特雷交通罚单的短信钓鱼/钓鱼攻击活动
本仓库包含经过脱敏处理的失陷指标,这些指标与针对墨西哥新莱昂州蒙特雷交通罚单缴费门户进行伪造的活跃短信钓鱼/钓鱼攻击活动有关。
本仓库的目的是支持以下防御工作:
* 预防性封锁;
* threat hunting;
* 基础设施监控;
* 事件响应;
* 公民安全意识教育;
* 协调下架;
* 为反欺诈团队和受影响机构提供支持。
本仓库不包含敏感信息、受害者数据、会话 token、完整的后端响应或完整的 kit 代码。
## 分类
* 短信钓鱼
* 钓鱼
* 金融诈骗
* 政府机构伪造
* 窃取凭证/银行数据
* 捕获 OTP、动态 NIP、动态 CVV 以及银行 app 验证
## 主要指标
### Domain
```
monterreygob1[.]one
```
### 观察到的 URL
```
hxxps://monterreygob1[.]one/mx
```
### 观察到的 IP
```
43.130.90[.]167
```
## 观察到的 Endpoints
```
hxxps://monterreygob1[.]one/VNUmpvhrfN/api
hxxps://monterreygob1[.]one/VNUmpvhrfN/api/input
wss://monterreygob1[.]one/ws?token=
```
## 观察到的 Artifacts
```
/ww_gb_Ticket_temp3/header.html
/ww_gb_Ticket_temp3/footer.html
/uploads/*.jpg
/uploads/*.png
```
## 观察到的技术
```
Caddy
GoFrame HTTP Server
WebSocket
Vue SPA
OpenSSH 9.6p1 Ubuntu
DNS recursivo expuesto en 53/tcp y 53/udp
```
## 模板中观察到的品牌/主题
观察到的模板引用了与以下内容相关的验证流程:
```
Santander
Banorte
HSBC
BBVA
Apple Store
Radiomóvil Dipsa
Google
BANORTEL
```
这并不意味着这些品牌或机构负有责任。提及它们仅作为钓鱼 kit 可能使用的主题。
## Pivot Strings
```
VNUmpvhrfN
ww_gb_Ticket_temp3
桑坦德8位
北方验证
HSBC验证
BBVA动态CVV
自定义APP验证
submitAppValidCode
submitCustomOtpValid
Pago agotado, por favor realice el pago con la tarjeta del Banco del Norte.
```
## 已分析的公开 Artifacts 的 SHA256 哈希值
```
44f37d1b0c5f620b138152a17e0f264a17a5975fe4df595ab14ddc22d298d180 index.pretty.js
47ea8b61e1c2d854ae1b693453297db01e75dafe3d7b1a842b7183c236a6b2a0 custom_config.json
73d170ee39bf95e2cadc546980b513e7e5dff93cf751a99a276f511499e1f4ce api_bootstrap_body.json
44a8a0b5e96bd99460a1cf73ae2dddec55b455d943ee012bea68c9ab1a141278 header.html
```
注意:部分哈希值仅对应于用于技术关联的 artifacts。不会发布敏感文件的完整内容。
## 技术发现摘要
* 观察到的 domain 在视觉上伪造了交通罚单门户网站。
* 该基础设施具有活跃的后端。
* 观察到使用 WebSocket 进行会话控制。
* 发现了 kit 的动态配置 endpoint。
* 发现了用于接收事件/输入的 endpoint。
* 观察到的配置包含动态银行模板。
* 观察到与 OTP、动态 NIP、SuperToken、动态 CVV 和银行 app 验证相关的模板。
* 在模板名称和注释中发现了中文字符串。
* 观察到 `/uploads/` 下的公开 assets。
* 观察到所分析的 IP 可能暴露了递归 DNS。
## 社区参考
VirusTotal 社区:
```
https://www.virustotal.com/gui/url/d7b388943512e04b304dc982233cdac8a80336b012a3f1237260c6f0ff628652/community
```
## 防御建议
### 针对公民
* 在进行支付或办理业务前,核实 domain 是否为官方网址。
* 在未经验证的情况下,不要打开通过 SMS、WhatsApp 或社交网络收到的链接。
* 不要在可疑网站或非官方机构的 domain 中输入银行数据。
* 对要求提供 OTP、动态 NIP、CVV 或银行 app 验证的网站保持警惕。
* 向相关机构举报可疑链接。
### 针对机构
* 在 DNS、proxy、EDR 和安全网关中封锁 domain、URL 和 IP。
* 监控与机构品牌相似的 domain。
* 实施 typosquatting 和 brand impersonation 的早期检测。
* 与 registrar、hosting、浏览器和信誉提供商协调下架。
* 在停用基础设施之前保留技术证据。
* 当存在银行数据捕获流程时,通知银行和反欺诈团队。
## 免责声明
本仓库发布仅出于防御、教育和安全意识目的。
本仓库不包含受害者数据、凭证、token、攻击性 payload 或完整的 kit 代码。
完整的技术证据应仅通过正式渠道与机构、反欺诈团队、基础设施提供商、CERT 和主管机构共享。