Un PayPal en alemán alojado en Google

phishinganálisisblue teamSPF
Plataforma
LetsDefend
Categoría
Análisis de correo
Dificultad
Easy

Phishing Email

Your email address has been leaked and you receive an email from Paypal in German. Try to analyze the suspicious email.

Mi dirección de correo se ha filtrado y me llega un correo de "PayPal" en alemán. Toca analizarlo y responder cinco preguntas con lo que da LetsDefend: el correo abierto en Thunderbird y el fichero en bruto para leer las cabeceras.

Primer vistazo al correo

Antes de ir a las cabeceras, abrí el correo tal cual lo vería la víctima.

Correo abierto en Thunderbird. El remitente aparece como "P.A.Y.P.A.L" con la dirección IHKH0MFEWW@kodehexa.net subrayada en rojo, asunto en alemán "Wir haben Sie angerufen, Sie haben nicht geantwortet" y cuerpo con el logo "Paypal .com", un supuesto premio "PayPal-Guthabenkarte 1000" y un botón azul "Setzen Sie die Lieferung fort".

El correo tal como llega. El nombre del remitente dice PayPal; la dirección, otra cosa.

Nada más abrirlo ya nos encontramos con cosas raras, como el correo del remitente (IHKH0MFEWW@kodehexa.net), que ya nos indica que este correo es un phishing. Pero sigamos viendo más cosas.

Al hacer hovering sobre el botón, Thunderbird enseña a dónde lleva:

Botón "Setzen Sie die Lieferung fort" con la barra de estado de Thunderbird mostrando la URL de destino: https://storage.googleapis.com/hqyoqzatqthj/aemmfcylvxeo.html seguida de un fragmento largo con caracteres aleatorios.

Podemos ver cómo el dominio evidentemente tampoco es de PayPal; de hecho, es de Google (aunque el dominio sea legítimo, no significa que el contenido lo sea).

Preguntas

1. Return-Path

What is the return path of the email?

Respuesta: bounce@rjttznyzjjzydnillquh.designclub.uk.com

Para esta, simplemente abrí el .eml con Notepad++ y busqué Return-Path.

Cabeceras del correo en Notepad++ con la línea "Return-Path: <bounce@rjttznyzjjzydnillquh.designclub.uk.com>" resaltada por la búsqueda.

2. Dominio del enlace

What is the domain name of the url in this mail?

Respuesta: storage.googleapis.com

Se ve al pasar el ratón por el botón (captura de arriba) y también en el HTML del correo, en el href del enlace:

Fragmento del código fuente del correo: una etiqueta a con href apuntando a https://storage.googleapis.com/.

El mismo destino, esta vez en el código del correo.

3. ¿Es sospechoso el dominio?

Is the domain mentioned in the previous question suspicious?

Respuesta: Yes

Aquí está la trampa del reto. storage.googleapis.com es un dominio legítimo de Google: es donde se sirven los ficheros de Google Cloud Storage. Pero cualquiera puede crear un bucket y subir ahí un HTML, así que el dominio no dice nada de quién está detrás.

4. IP en el Received-SPF

What is the sender IP address listed in the Received-SPF header?

Respuesta: 134.195.196.43

Buscando Received-SPF en las cabeceras:

Cabeceras del correo en Notepad++: la línea "Received-SPF: pass (google.com: domain of bounce@rjttznyzjjzydnillquh.designclub.uk.com designates 134.195.196.43 ...)" con la IP subrayada en rojo, seguida de Authentication-Results con spf=pass, Date y From.

El SPF pasa: la IP está autorizada, pero para el dominio del Return-Path.

5. ¿Es phishing?

Is this email a phishing email?

Respuesta: Yes

Tabla de IOCs relevantes:

Indicador Valor Por qué no cuadra
Nombre del remitente ☆P.A.Y.P.A.L☆ Suplanta a PayPal con adornos, probablemente para esquivar filtros
From IHKH0MFEWW@kodehexa.net Dominio sin relación con PayPal
Return-Path bounce@rjttznyzjjzydnillquh.designclub.uk.com Otro dominio distinto, tampoco relacionado con PayPal
IP (Received-SPF) 134.195.196.43 Autorizada para designclub.uk.com
Enlace storage.googleapis.com/hqyoqzatqthj/aemmfcylvxeo.html Página alojada en Google Cloud

Es phishing.

Aprendizajes

  1. SPF pass no es "correo legítimo": solo dice que la IP puede enviar por el dominio del Return-Path. Hay que compararlo siempre con el From y con quién dice ser el remitente.
  2. Un dominio de confianza puede alojar cualquier cosa: Google Cloud Storage, Firebase, SharePoint o GitHub Pages dan buena reputación gratis. Lo que importa es la ruta y el contexto, no solo el dominio.
  3. Primero el correo como lo ve la víctima, luego las cabeceras: el nombre del remitente, el asunto y el enlace al pasar el ratón ya dan la mitad del análisis antes de abrir el .eml.