⚠️
Nivel de amenaza
ALTO
Phishing dirigido activo
🌐
IOCs identificados
24
Dominios, IPs, hashes, wallets
🔗
Técnicas MITRE
11
ATT&CK Enterprise
💰
Flujo BTC rastreado
~0.43
BTC ≈ 28.400 USD
Resumen Ejecutivo y Fases de la Investigación
Metodología — Fases completadas
Fase 1 — OpSec & Configuración
Sock puppet creado en X y LinkedIn. Perfil de 3 semanas de actividad. VPN + Firefox Multi-Account Containers. Número VoIP descartable verificado. Cadena de custodia: hash SHA-256 de cada artefacto capturado con timestamp UTC.
Fase 2 — Infraestructura de C2
Pivots en crt.sh, Shodan, Censys y SecurityTrails sobre dominio semilla. Se identificaron 8 dominios adicionales en el mismo registrar y AS198605. JA3 fingerprint compartido en 6 de ellos.
Fase 3 — Perfilado de operadores
Handle
qp_operator88 localizado en 4 foros underground. Análisis de estilo de escritura apunta a hablante nativo de mandarín con conocimiento técnico avanzado.Fase 4 — Investigación cripto
Wallet BTC rastreada vía Arkham + TRM. Fondos mezclados a través de 3 exchange P2P en Asia. Un cluster de 7 wallets relacionadas detectado.
Fase 5 — Geolocalización imagen
Texto en mandarín identificado via OCR (Google Lens). Cartel de empresa visible: "深圳信通科技". Ventanas en el fondo geolocalizadas en Shenzhen Nanshan Tech District.
Fase 6 — Atribución & Reporte
Correlación de todos los indicadores. Hipótesis de atribución con confianza media-alta. Informe en redacción. IOCs exportados a STIX 2.1.
Hallazgos clave
⚠️ CRÍTICO — Campaña activa en curso
Dominios de phishing registrados entre Nov 2025–Mar 2026. Certificados Let's Encrypt con patrón de emisión cada 88 días. Infraestructura operativa al momento del análisis.
🔴 ALTO — Conexión con entidad china identificada
Texto en imagen filtrada apunta a "深圳信通科技" (Shenzhen Xintong Tech). Registro ICP vinculado a persona física con historial de fraude telecom en GSXT.gov.cn.
🔴 ALTO — Infraestructura compartida con actor conocido
3 de los dominios identificados comparten nameservers con infraestructura previamente atribuida a grupo APT no clasificado ("SilkRoute"). Pivot débil — requiere validación.
🟡 MEDIO — Fondos parcialmente rastreados
0.43 BTC pasaron por exchange P2P no-KYC en Hong Kong (Huobi OTC desk). Fondos finales no recuperables por mezcla en Wasabi Wallet.
🔵 INFO — Handle reutilizado en GitHub
Perfil
qp_operator88 con cuenta creada en 2023, 2 repos de herramientas de phishing (ahora eliminados). Snapshots en archive.org disponibles.Indicadores de Compromiso (IOCs)
Tabla de IOCs — Verificados y correlacionados
| Tipo | Indicador | Fuente | Confianza | Contexto | Fecha |
|---|---|---|---|---|---|
| DOMINIO | secure-auth-update[.]xyz | Cliente (semilla) | ● Alto | Phishing portal bancario ES | 2025-11-14 |
| IP | 45.138.27.211 | Shodan + Censys | ● Alto | C2 principal — AS198605 NL — Puerto 443, 8080 | 2025-11-15 |
| HASH | a3f8c1d2...e4b9f0a7 | Cliente (muestra) | ● Alto | Dropper stage-1 — PE32, packer UPX, PDB: C:\Users\dev88 | 2025-11-20 |
| DOMINIO | cdn-assets-loader[.]com | crt.sh pivot | ● Medio | Mismo cert issuer, registrar NamSilo, cert 2025-11-12 | 2025-11-12 |
| DOMINIO | update-portal-es[.]net | SecurityTrails PDNS | ● Medio | Resolvió a misma IP C2 Nov-Dic 2025 | 2025-11-18 |
| WALLET | 1A2b3C...O5P6Q | TRM + Arkham | ● Medio | BTC wallet — 0.43 BTC recibidos 3 transacciones | 2025-12-01 |
| USUARIO | qp_operator88 | GitHub (archivado) | ● Medio | Cuenta 2023, 2 repos phishing — ahora eliminados | 2026-01-10 |
| IP | 103.45.192.77 | URLScan pivot | ● Bajo | Stage-2 loader — AS132203, Tencent HK — requiere validación | 2025-12-15 |
Mapa de Infraestructura
Cadena de infección reconstruida desde IOCs correlacionados
Email de phishing — vector inicial
↓
Portal phishing — secure-auth-update[.]xyz
↓
Dropper descargado post-credencial
↓
C2 secundario — stage-2 loader
🔗 Pivot clave — crt.sh
SAN compartido en certificados: mail.auth-support-portal[.]com y cdn-assets-loader[.]com emitidos el mismo día por mismo AC intermediario → 9 dominios adicionales en cluster.
Flujo Criptomonedas — BTC
Wallet origen
1A2b...P6Q
0.43 BTC
→
Exchange P2P
Huobi OTC (HK)
No-KYC desk
→
Mezclador
Wasabi Wallet
CoinJoin ×3
→
Destino final
No trazable
Fondos perdidos
Nota metodológica: Fondos pasaron por Wasabi Wallet (CoinJoin). Según metodología L2/mixing: "Bridges/mixers introducen semántica mint/burn; evitar asumir flujos 1:1 sin pruebas on-chain." Se recomienda análisis de timing clustering para correlación parcial.
OpSec del investigador — Estado
- Sock puppet activo en X, LinkedIn y Telegram con historial >3 semanas
- Firefox Multi-Account Containers por caso/plataforma + VPN rotativa
- Número VoIP desechable para verificaciones de plataforma (Silent Link)
- Hash SHA-256 de cada artefacto + timestamp UTC documentado
- Extensiones de navegador auditadas antes de instalación (post-2024)
- Passkeys hardware para cuentas críticas — pendiente configurar YubiKey
- Archivado de páginas con ArchiveBox + SingleFileZ — programar al cierre
Técnicas MITRE ATT&CK Mapeadas
ATT&CK Enterprise — TTPs de QuantumPanda
Initial Access
T1566.002
Phishing: Link malicioso
Initial Access
T1078
Valid Accounts — credenciales robadas
Execution
T1204.001
User execution: enlace malicioso
Defense Evasion
T1027
Obfuscated Files — UPX packing
Defense Evasion
T1553.002
Code Signing (cert self-signed)
Command & Control
T1071.001
C2 via HTTPS
Command & Control
T1568.001
Fast Flux DNS — rotación de IPs
Collection
T1056.003
Web Portal Capture — EvilProxy
Exfiltration
T1041
Exfil Over C2 Channel
Resource Development
T1583.001
Adquirir dominios — patrón NamSilo
Resource Development
T1587.001
Develop Capabilities — malware propio
Atribución y Confianza
Hipótesis de atribución — QuantumPanda
El conjunto de evidencias apunta a un actor con base operativa probable en Shenzhen, China, con motivación financiera principal (phishing bancario + recolección BTC) y posible afiliación indirecta a operaciones estatales no confirmadas.
Regla de tres aplicada (disciplina de atribución):
✅ Señal fuerte: ICP chino vinculado a entidad en imagen filtrada
✅ Señal fuerte: Infraestructura Tencent Cloud HK para C2 stage-2
✅ Señal media: Handle con patrones de escritura en foros chinos
⚠️ Señal débil: Overlap con "SilkRoute" (requiere validación independiente)
✅ Señal fuerte: Infraestructura Tencent Cloud HK para C2 stage-2
✅ Señal media: Handle con patrones de escritura en foros chinos
⚠️ Señal débil: Overlap con "SilkRoute" (requiere validación independiente)
⚠️ Advertencia de atribución
Separar capacidad de intención y patrocinio. Infraestructura china puede ser deliberadamente utilizada por actores terceros para enmascarar origen (false flag). Correlación ≠ control. Certeza: MEDIA-ALTA.
Confianza por dimensión de análisis
Siguiente paso recomendado
Solicitar a CERT-ES o INCIBE cruce de IOCs con base de datos nacional para confirmar incidentes adicionales. Considerar intercambio TLP:AMBER con FS-ISAC sector financiero.
Geolocalización — Imagen Filtrada
Análisis de imagen — metodología aplicada paso a paso
① Extracción OCR
Texto en mandarín extraído vía Google Lens (cuenta sock puppet incógnito):
深圳信通科技有限公司
= "Shenzhen Xintong Technology Co., Ltd."
También identificado: 粤B Z3847 (matrícula vehículo, provincia Guangdong)
深圳信通科技有限公司
= "Shenzhen Xintong Technology Co., Ltd."
También identificado: 粤B Z3847 (matrícula vehículo, provincia Guangdong)
② Análisis de fondo
Edificios visibles por ventana con arquitectura característica de Nanshan Tech District (Shenzhen). Vegetación subtropical + palmeras en foreground.
Herramientas: Google Street View panorama + Baidu Maps comparativa. Candidato: Calle Keji Nan Rd, Nanshan — confianza 72%.
Herramientas: Google Street View panorama + Baidu Maps comparativa. Candidato: Calle Keji Nan Rd, Nanshan — confianza 72%.
③ Cronolocalización sombras
Sombra visible del edificio vecino. SunCalc + ShadeMap usados con coords estimadas.
Resultado: imagen tomada entre 14:00–15:30 CST con ventana de fecha Ene-Feb 2026 (ángulo solar bajo). Consistente con operación activa reciente.
Resultado: imagen tomada entre 14:00–15:30 CST con ventana de fecha Ene-Feb 2026 (ángulo solar bajo). Consistente con operación activa reciente.
📌
Verificación ICP cruzada: "深圳信通科技" buscada en beian.miit.gov.cn — ICP备案号 粤ICP备2023054812号 registrado a nombre de 陈建波 (Chen Jianbo). GSXT cruce revela expediente de sanción por fraude telecomunicaciones 2024. Pivot débil pero relevante — requiere validación adicional independiente.
Recomendaciones y Próximos Pasos
Acción inmediata
- 🔴 Bloquear IOCs de red en perimeter firewall y DNS
- 🔴 Notificar INCIBE-CERT (incidentes@incibe-cert.es)
- 🔴 Forzar reset de credenciales para empleados expuestos
- 🔴 Habilitar MFA resistente a phishing (FIDO2) en cuentas críticas
- 🟡 Monitorizar dominios del cluster con alertas activas
Investigación adicional
- 🔵 Validar overlap con "SilkRoute" — requiere 2ª fuente independiente
- 🔵 Análisis de timing clustering en transacciones BTC Wasabi
- 🔵 Monitoreo continuo de foros — TGStat alertas por handle
- 🔵 Sandbox dinámico (ANY.RUN) de muestra para red IOCs stage-3
- 🔵 YARA scan en Malpedia para familias similares
Entregables para cliente
- ✅ Este informe ejecutivo (TLP:AMBER)
- ✅ Hoja técnica IOCs en STIX 2.1 (JSON)
- ⚙️ Reglas YARA para detección local
- ⚙️ Feeds blocklist para firewall/DNS
- 📋 Briefing ejecutivo (sin tecnicismos) — CEO/CISO