German Rojas Profile picture
Pentest ❤️ | Computer Forensics👮‍♂️🔎 | OSINT analyst | Developer | Threat Intelligence | Hacking | Fuerzas del Orden. 27 años 📍 Buenos Aires, Argentina.

Mar 26, 2023, 12 tweets

💥Realizo este hilo #investigativo Sobre un #phishing por que el dia lo amerita, hoy un compañero comento un hecho de #estafa con uso de medios tecnologicos y abro hilo explicando un poco de que va la mano 🧵

1⃣ Lo primero algo muy comun, un simple phishing por email:
Hola, cliente Banco Galicia: Personas
Viernes 24/03/203
Riesgo Preventivo Valida tu cuenta y sigue difrutando de home banking galicia.
el mismo proviene de un email fuera de decir oficial
⬇️

2⃣ Pasamos el email por emailrep.io 👀para ver que nos dice y mucho no le gusto, al ser un email nuevo lo identifica como sospechoso, pasado por "have i been pwned" no da filtrado podria ser creado recientemente para fines solamente de phishing.
⬇️

3⃣procedemos a analizar el link del contenido del email que a simple vista no ocultaron el href con nada lo mandaron: galiciafonoban.repl.co , ya era facil identificar que ni corresponde al sitio oficial de home banking galicia. pero bueno seguimos, al ingresar redirige a:
⬇️

4⃣En la imagen podemos ver que un dominio nada oficial sacando un poco de informacion con la extension de #shodan nos da que el que dio el dominio seria I FastNet LTD, seria un medio posible de oficiar y ver bajo quien esta registrado ese dominio.
⬇️

5⃣Investigando un poco el codigo fuente del sitio doy con un archivo sax.js. Era la conexion a un #bot de #telegram, donde no solo estaba el ID del bot si no del chat en conjunto con este ciberdelincuente👾,se puede observar el bot envia un msj con los datos robados del sitio
⬇️

6⃣Aprovechando un poco estos datos realizo unas peticiones GET a la #API de #telegram para que me de mas informacion de este bot, donde la API me responde datos del bot confirmando que si existe, el username, pero no mostraria informacion ya que lo hace con un chat especifico
⬇️

7️⃣Entonces procedo a realizar otra consulta a la API de #Telegram solicitando saber con quien es la conversacion que entabla el bot y damos con esto:

✅Username: jdr65
✅ ID: 1500731187

⬇️

8️⃣ jdr65 seria el user que estaria en comunicacion con este #BOT, desde ahi me fui a #telegram a ver que datos tenia este user, su ID, la fecha de creacion de esa cuenta (con otro bot) el username, sabemos que Telegram no daria mas datos aun oficiandolos.
⬇️

9️⃣Pero bueno..🙄 no quise dejar pasar que anduve por su bot con un script en python, conecte su bot, su chat y les deje unos mensajitos dejandole saber que si algunas compañias fueran un poco mas sociables con las fuerzas del orden, hoy estaria dando explicaciones😠
⬇️

🔟 🚨Bueno sin mas aqui termina el 🧵 es el primero que realizo, cualquier consejo y critica es bienvenida un saludo, espero les sirva para prestar atencion y concientizar que esta gente esta constantemente y de mas esta decir que estos sitios por favor reportenlos.
Gh3rmy

Share this Scrolly Tale with your friends.

A Scrolly Tale is a new way to read Twitter threads with a more visually immersive experience.
Discover more beautiful Scrolly Tales like this.

Keep scrolling