🌱
CULTIVA IA Inteligencia & Investigación
CLASIFICADO — TLP:AMBER AMENAZA ALTA OSINT PURO APT SOSPECHOSO
Informe OSINT: QuantumPanda
Análisis de actor de amenaza APT — Campaña de phishing dirigido contra sector financiero ES
📅 Fecha: 2026-06-16
🔍 Analista: CULTIVA IA / Equipo Inteligencia
📋 Caso: CI-2026-0047
⏱ Duración: 5 días hábiles
🎯 Target: QuantumPanda (hipótesis)
⚠️
Nivel de amenaza
ALTO
Phishing dirigido activo
🌐
IOCs identificados
24
Dominios, IPs, hashes, wallets
🔗
Técnicas MITRE
11
ATT&CK Enterprise
💰
Flujo BTC rastreado
~0.43
BTC ≈ 28.400 USD
Resumen Ejecutivo y Fases de la Investigación
📋
Metodología — Fases completadas
Fase 1 — OpSec & Configuración
Sock puppet creado en X y LinkedIn. Perfil de 3 semanas de actividad. VPN + Firefox Multi-Account Containers. Número VoIP descartable verificado. Cadena de custodia: hash SHA-256 de cada artefacto capturado con timestamp UTC.
Fase 2 — Infraestructura de C2
Pivots en crt.sh, Shodan, Censys y SecurityTrails sobre dominio semilla. Se identificaron 8 dominios adicionales en el mismo registrar y AS198605. JA3 fingerprint compartido en 6 de ellos.
Fase 3 — Perfilado de operadores
Handle qp_operator88 localizado en 4 foros underground. Análisis de estilo de escritura apunta a hablante nativo de mandarín con conocimiento técnico avanzado.
Fase 4 — Investigación cripto
Wallet BTC rastreada vía Arkham + TRM. Fondos mezclados a través de 3 exchange P2P en Asia. Un cluster de 7 wallets relacionadas detectado.
Fase 5 — Geolocalización imagen
Texto en mandarín identificado via OCR (Google Lens). Cartel de empresa visible: "深圳信通科技". Ventanas en el fondo geolocalizadas en Shenzhen Nanshan Tech District.
Fase 6 — Atribución & Reporte
Correlación de todos los indicadores. Hipótesis de atribución con confianza media-alta. Informe en redacción. IOCs exportados a STIX 2.1.
🎯
Hallazgos clave
⚠️ CRÍTICO — Campaña activa en curso
Dominios de phishing registrados entre Nov 2025–Mar 2026. Certificados Let's Encrypt con patrón de emisión cada 88 días. Infraestructura operativa al momento del análisis.
🔴 ALTO — Conexión con entidad china identificada
Texto en imagen filtrada apunta a "深圳信通科技" (Shenzhen Xintong Tech). Registro ICP vinculado a persona física con historial de fraude telecom en GSXT.gov.cn.
🔴 ALTO — Infraestructura compartida con actor conocido
3 de los dominios identificados comparten nameservers con infraestructura previamente atribuida a grupo APT no clasificado ("SilkRoute"). Pivot débil — requiere validación.
🟡 MEDIO — Fondos parcialmente rastreados
0.43 BTC pasaron por exchange P2P no-KYC en Hong Kong (Huobi OTC desk). Fondos finales no recuperables por mezcla en Wasabi Wallet.
🔵 INFO — Handle reutilizado en GitHub
Perfil qp_operator88 con cuenta creada en 2023, 2 repos de herramientas de phishing (ahora eliminados). Snapshots en archive.org disponibles.
Indicadores de Compromiso (IOCs)
🔍
Tabla de IOCs — Verificados y correlacionados
Tipo Indicador Fuente Confianza Contexto Fecha
DOMINIO secure-auth-update[.]xyz Cliente (semilla) ● Alto Phishing portal bancario ES 2025-11-14
IP 45.138.27.211 Shodan + Censys ● Alto C2 principal — AS198605 NL — Puerto 443, 8080 2025-11-15
HASH a3f8c1d2...e4b9f0a7 Cliente (muestra) ● Alto Dropper stage-1 — PE32, packer UPX, PDB: C:\Users\dev88 2025-11-20
DOMINIO cdn-assets-loader[.]com crt.sh pivot ● Medio Mismo cert issuer, registrar NamSilo, cert 2025-11-12 2025-11-12
DOMINIO update-portal-es[.]net SecurityTrails PDNS ● Medio Resolvió a misma IP C2 Nov-Dic 2025 2025-11-18
WALLET 1A2b3C...O5P6Q TRM + Arkham ● Medio BTC wallet — 0.43 BTC recibidos 3 transacciones 2025-12-01
USUARIO qp_operator88 GitHub (archivado) ● Medio Cuenta 2023, 2 repos phishing — ahora eliminados 2026-01-10
IP 103.45.192.77 URLScan pivot ● Bajo Stage-2 loader — AS132203, Tencent HK — requiere validación 2025-12-15
🕸️
Mapa de Infraestructura
Cadena de infección reconstruida desde IOCs correlacionados
📧
Email de phishing — vector inicial
Remitente spoofed: soporte@bbva-seguridad-es[.]net · Header Received apunta a AS198605
Stage 0
🌐
Portal phishing — secure-auth-update[.]xyz
IP: 45.138.27.211 · Cert Let's Encrypt · Clonado de BBVA online banking · Kit detectado: EvilProxy variant
Stage 1
📦
Dropper descargado post-credencial
Servidor: cdn-assets-loader[.]com · PE32 UPX packed · PDB: C:\Users\dev88\projects\stage1.pdb
Stage 2
📡
C2 secundario — stage-2 loader
IP: 103.45.192.77 (Tencent HK) · Tráfico cifrado puerto 8080 · Beacon interval 15s jitter
Stage 3
🔗 Pivot clave — crt.sh
SAN compartido en certificados: mail.auth-support-portal[.]com y cdn-assets-loader[.]com emitidos el mismo día por mismo AC intermediario → 9 dominios adicionales en cluster.
Flujo Criptomonedas — BTC
Wallet origen
1A2b...P6Q
0.43 BTC
Exchange P2P
Huobi OTC (HK)
No-KYC desk
Mezclador
Wasabi Wallet
CoinJoin ×3
Destino final
No trazable
Fondos perdidos
Nota metodológica: Fondos pasaron por Wasabi Wallet (CoinJoin). Según metodología L2/mixing: "Bridges/mixers introducen semántica mint/burn; evitar asumir flujos 1:1 sin pruebas on-chain." Se recomienda análisis de timing clustering para correlación parcial.
🛡️
OpSec del investigador — Estado
  • Sock puppet activo en X, LinkedIn y Telegram con historial >3 semanas
  • Firefox Multi-Account Containers por caso/plataforma + VPN rotativa
  • Número VoIP desechable para verificaciones de plataforma (Silent Link)
  • Hash SHA-256 de cada artefacto + timestamp UTC documentado
  • Extensiones de navegador auditadas antes de instalación (post-2024)
  • ⚠️ Passkeys hardware para cuentas críticas — pendiente configurar YubiKey
  • Archivado de páginas con ArchiveBox + SingleFileZ — programar al cierre
Técnicas MITRE ATT&CK Mapeadas
⚔️
ATT&CK Enterprise — TTPs de QuantumPanda
Initial Access T1566.002
Phishing: Link malicioso
Initial Access T1078
Valid Accounts — credenciales robadas
Execution T1204.001
User execution: enlace malicioso
Defense Evasion T1027
Obfuscated Files — UPX packing
Defense Evasion T1553.002
Code Signing (cert self-signed)
Command & Control T1071.001
C2 via HTTPS
Command & Control T1568.001
Fast Flux DNS — rotación de IPs
Collection T1056.003
Web Portal Capture — EvilProxy
Exfiltration T1041
Exfil Over C2 Channel
Resource Development T1583.001
Adquirir dominios — patrón NamSilo
Resource Development T1587.001
Develop Capabilities — malware propio
Atribución y Confianza
🧬
Hipótesis de atribución — QuantumPanda
El conjunto de evidencias apunta a un actor con base operativa probable en Shenzhen, China, con motivación financiera principal (phishing bancario + recolección BTC) y posible afiliación indirecta a operaciones estatales no confirmadas.
Regla de tres aplicada (disciplina de atribución):
Señal fuerte: ICP chino vinculado a entidad en imagen filtrada
Señal fuerte: Infraestructura Tencent Cloud HK para C2 stage-2
Señal media: Handle con patrones de escritura en foros chinos
⚠️ Señal débil: Overlap con "SilkRoute" (requiere validación independiente)
⚠️ Advertencia de atribución
Separar capacidad de intención y patrocinio. Infraestructura china puede ser deliberadamente utilizada por actores terceros para enmascarar origen (false flag). Correlación ≠ control. Certeza: MEDIA-ALTA.
📊
Confianza por dimensión de análisis
Infraestructura de red85%
Análisis de malware78%
Geolocalización imagen72%
Identificación de operadores54%
Rastreo criptomonedas41%
Atribución a actor estatal28%
Siguiente paso recomendado
Solicitar a CERT-ES o INCIBE cruce de IOCs con base de datos nacional para confirmar incidentes adicionales. Considerar intercambio TLP:AMBER con FS-ISAC sector financiero.
Geolocalización — Imagen Filtrada
📍
Análisis de imagen — metodología aplicada paso a paso
① Extracción OCR
Texto en mandarín extraído vía Google Lens (cuenta sock puppet incógnito):
深圳信通科技有限公司
= "Shenzhen Xintong Technology Co., Ltd."

También identificado: 粤B Z3847 (matrícula vehículo, provincia Guangdong)
② Análisis de fondo
Edificios visibles por ventana con arquitectura característica de Nanshan Tech District (Shenzhen). Vegetación subtropical + palmeras en foreground.

Herramientas: Google Street View panorama + Baidu Maps comparativa. Candidato: Calle Keji Nan Rd, Nanshan — confianza 72%.
③ Cronolocalización sombras
Sombra visible del edificio vecino. SunCalc + ShadeMap usados con coords estimadas.

Resultado: imagen tomada entre 14:00–15:30 CST con ventana de fecha Ene-Feb 2026 (ángulo solar bajo). Consistente con operación activa reciente.
📌
Verificación ICP cruzada: "深圳信通科技" buscada en beian.miit.gov.cn — ICP备案号 粤ICP备2023054812号 registrado a nombre de 陈建波 (Chen Jianbo). GSXT cruce revela expediente de sanción por fraude telecomunicaciones 2024. Pivot débil pero relevante — requiere validación adicional independiente.
Recomendaciones y Próximos Pasos
🚨
Acción inmediata
  • 🔴 Bloquear IOCs de red en perimeter firewall y DNS
  • 🔴 Notificar INCIBE-CERT (incidentes@incibe-cert.es)
  • 🔴 Forzar reset de credenciales para empleados expuestos
  • 🔴 Habilitar MFA resistente a phishing (FIDO2) en cuentas críticas
  • 🟡 Monitorizar dominios del cluster con alertas activas
🔬
Investigación adicional
  • 🔵 Validar overlap con "SilkRoute" — requiere 2ª fuente independiente
  • 🔵 Análisis de timing clustering en transacciones BTC Wasabi
  • 🔵 Monitoreo continuo de foros — TGStat alertas por handle
  • 🔵 Sandbox dinámico (ANY.RUN) de muestra para red IOCs stage-3
  • 🔵 YARA scan en Malpedia para familias similares
📤
Entregables para cliente
  • ✅ Este informe ejecutivo (TLP:AMBER)
  • ✅ Hoja técnica IOCs en STIX 2.1 (JSON)
  • ⚙️ Reglas YARA para detección local
  • ⚙️ Feeds blocklist para firewall/DNS
  • 📋 Briefing ejecutivo (sin tecnicismos) — CEO/CISO