Red Team

Phishing

#auth#endpoint#network#recon#redteam

Phishing es una técnica de ingeniería social entregada principalmente por email, que engaña a la víctima para que revele información personal/credenciales o ejecute código malicioso. En un…

Definición

Phishing es una técnica de ingeniería social entregada principalmente por email, que engaña a la víctima para que revele información personal/credenciales o ejecute código malicioso. En un red team engagement puede usarse como vector de acceso inicial o como evaluación independiente de la madurez del personal ante ataques de ingeniería social.

Contexto

  • La ingeniería social explota debilidades humanas: curiosidad, codicia, celos, amabilidad.
  • El spear-phishing es bespoke (dirigido a un individuo u organización concreta), lo que lo hace más efectivo y difícil de detectar por filtros de spam, antivirus y firewalls.
  • Variantes por canal: smishing (SMS), vishing (llamada de voz).
  • Esta nota es parte del Red Team Path (TryHackMe): Weaponization (THM) → Phishing.

Escenario tipo (Kill Chain del phishing)

  1. El atacante localiza la sede física del target.
  2. Descubre proveedores/empresas cercanas (p.ej. Ultimate Cookies!).
  3. Registra un dominio similar: ultimate-cookies.thm.
  4. Envía email a la víctima ofreciendo cookies gratuitas al registrarse.
  5. La víctima sigue el enlace al sitio falso y usa su contraseña corporativa habitual (reutilización).
  6. El atacante obtiene email + contraseña → acceso al correo corporativo → vector para ataques adicionales internos.

1. Escribir emails convincentes

Dirección del remitente

  • Spoofear un dominio significativo: marca conocida, contacto habitual, compañero de trabajo.
  • Usar OSINT para identificar qué marcas/personas interactúan con la víctima:
    • Redes sociales (marcas y amigos mencionados).
    • Google: reseñas en negocios locales.
    • Sitio web corporativo: proveedores.
    • LinkedIn: compañeros de trabajo.

Asunto

Debe generar urgencia, preocupación o curiosidad:

  • “Your account has been compromised”
  • “Your package has been dispatched”
  • “Staff payroll information (do not forward!)”
  • “Your photos have been published”

Contenido

  • Imitar plantillas y branding del dominio suplantado (logo, colores, firma, tono).
  • Si se suplanta a una persona, usar su firma habitual y cómo se llama a sí misma (p.ej. “Dot” en lugar de “Dorothy”).
  • Enmascarar el enlace malicioso con anchor text:
<a href="http://spoofsite.thm">Click Here</a>
<a href="http://spoofsite.thm">https://onlinebank.thm</a>

2. Infraestructura de phishing

Componente Descripción
Dominio Dominio auténtico o de typosquatting (ver §5)
Certificado SSL/TLS Añade autenticidad al sitio falso (HTTPS)
Servidor de email / SMTP Proveedor de email o servidor propio
Registros DNS SPF, DKIM, DMARC mejoran deliverability y evitan spam
Servidor web Hosting para el sitio de phishing (+ TLS para mayor credibilidad)
Analytics Seguimiento de emails enviados, abiertos, clicados y datos capturados

3. GoPhish — Framework de phishing open-source

GoPhish (getgophish.com) es un framework web que automatiza y centraliza toda la infraestructura de phishing.

Flujo de configuración

a) Sending Profile — credenciales SMTP para enviar:

  • Name: Local Server
  • From: noreply@redteam.thm
  • Host: 127.0.0.1:25

b) Landing Page — sitio falso que captura credenciales:

<!-- Formulario básico de login ACME IT SUPPORT -->
<form method="post">
<input name="username">
<input type="password" name="password">
<input type="submit" value="Login">
</form>
  • Activar Capture Submitted Data + Capture Passwords.

c) Email Template — diseño del email:

  • Asunto: New Message Received
  • Enlace en el cuerpo apunta a {{.URL}} (sustituido automáticamente por la URL de la landing page).
  • Texto del enlace visible: https://admin.acmeitsupport.thm (pero href = {{.URL}}).

d) Users & Groups — lista de targets:

martin@acmeitsupport.thm
brian@acmeitsupport.thm
accounts@acmeitsupport.thm

e) Campaign — lanzar campaña:

  • Name, Email Template, Landing Page, URL (http://MACHINE_IP), Launch Date, Sending Profile, Groups.

Dashboard de resultados

Métricas en tiempo real: emails enviados, abiertos, clicados, datos capturados, errores.

SET (Social Engineering Toolkit) — alternativa: spear-phishing attacks + clones de sitios web populares. Ver trustedsec.com.


4. Droppers

Archivos aparentemente legítimos (codec, visor de documentos) que no son maliciosos por sí mismos (superan antivirus), pero al instalarse descargan/desempaquetan el malware real y lo ejecutan. El malware conecta de vuelta a la infraestructura del atacante (C2).


5. Elección del dominio de phishing

Dominios expirados

Comprar dominios con historial mejora la puntuación en filtros anti-spam (más confianza que dominios nuevos).

Typosquatting

Dominio visualmente similar al target para engañar al cerebro humano:

Técnica Ejemplo Original
Misspelling goggle.com google.com
Additional Period go.ogle.com google.com
Números por letras g00gle.com google.com
Phrasing googles.com google.com
Additional Word googleresults.com google.com

TLD Alternatives

Mismo nombre, diferente TLD: tryhackme.co.uk para suplantar tryhackme.com.

IDN Homograph Attack

Carácter Unicode idéntico visualmente al carácter Latin (p.ej. Cyrillic а U+0430 ≡ Latin a U+0061). Permite registrar dominios indistinguibles del original.


6. MS Office en phishing

Los documentos Office (Word, Excel, PowerPoint) soportan macros VBA. El atacante adjunta un archivo con macros que, al habilitarlas la víctima, instalan malware o abren una reverse shell.

Escenario tipo: email de RRHH con Excel “Staff_Salaries.xlsx” dirigido accidentalmente al empleado equivocado → el empleado abre el archivo y habilita macros → equipo comprometido.

Ver Weaponization (THM) §VBA para implementación.


7. Browser Exploits en phishing

El atacante envía un email que lleva a la víctima a un sitio web que explota una vulnerabilidad del navegador. Una vez explotado, el atacante puede ejecutar comandos en el equipo de la víctima.

  • No es el camino habitual en un red team moderno (browsers actualizados, bug bounty expensive).
  • Se usa principalmente contra tecnología antigua que no puede actualizarse: entornos educativos, gubernamentales, sanitarios.
  • Ejemplo real: CVE-2021-40444 (Microsoft MSHTML) — ejecución de código con sólo visitar una URL.

Pitfalls / Errores comunes

  • No configurar SPF/DKIM/DMARC → emails caen en spam.
  • Usar dominios recién registrados sin historial → mayor puntuación de spam.
  • Links rotos o certificados TLS inválidos en la landing page → víctima no confía.
  • No probar la campaña internamente antes de lanzarla.
  • Capturar credenciales sin redirigir al sitio real → víctima sospecha.
  • Olvidar limpiar los logs de GoPhish tras el engagement.

Integración con otras notas

Diagrama

flowchart LR
    A[OSINT del target] --> B[Dominio typosquatting + TLS]
    B --> C[GoPhish: Sending Profile + Template + Landing Page]
    C --> D[Email enviado a targets]
    D --> E{Víctima}
    E -->|Clica enlace| F[Landing Page: captura credenciales]
    E -->|Abre adjunto| G[Macro VBA / HTA / Dropper]
    F --> H[C2 Callback / acceso inicial]
    G --> H
    H --> I[Post-Explotación]

Referencias

  1. TryHackMe — Phishing: https://tryhackme.com/room/phishingemails1tryoe
  2. GoPhish: https://getgophish.com/
  3. Social Engineering Toolkit (SET): https://www.trustedsec.com/tools/the-social-engineer-toolkit-set/
  4. CVE-2021-40444: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444
  5. MITRE T1566 (Phishing): https://attack.mitre.org/techniques/T1566/
  6. Anchor text (Wikipedia): https://en.wikipedia.org/wiki/Anchor_text
Título original en mis apuntes: Phishing (THM)