Phishing
Phishing es una técnica de ingeniería social entregada principalmente por email, que engaña a la víctima para que revele información personal/credenciales o ejecute código malicioso. En un…
Definición
Phishing es una técnica de ingeniería social entregada principalmente por email, que engaña a la víctima para que revele información personal/credenciales o ejecute código malicioso. En un red team engagement puede usarse como vector de acceso inicial o como evaluación independiente de la madurez del personal ante ataques de ingeniería social.
Contexto
- La ingeniería social explota debilidades humanas: curiosidad, codicia, celos, amabilidad.
- El spear-phishing es bespoke (dirigido a un individuo u organización concreta), lo que lo hace más efectivo y difícil de detectar por filtros de spam, antivirus y firewalls.
- Variantes por canal: smishing (SMS), vishing (llamada de voz).
- Esta nota es parte del Red Team Path (TryHackMe): Weaponization (THM) → Phishing.
Escenario tipo (Kill Chain del phishing)
- El atacante localiza la sede física del target.
- Descubre proveedores/empresas cercanas (p.ej. Ultimate Cookies!).
- Registra un dominio similar:
ultimate-cookies.thm. - Envía email a la víctima ofreciendo cookies gratuitas al registrarse.
- La víctima sigue el enlace al sitio falso y usa su contraseña corporativa habitual (reutilización).
- El atacante obtiene email + contraseña → acceso al correo corporativo → vector para ataques adicionales internos.
1. Escribir emails convincentes
Dirección del remitente
- Spoofear un dominio significativo: marca conocida, contacto habitual, compañero de trabajo.
- Usar OSINT para identificar qué marcas/personas interactúan con la víctima:
- Redes sociales (marcas y amigos mencionados).
- Google: reseñas en negocios locales.
- Sitio web corporativo: proveedores.
- LinkedIn: compañeros de trabajo.
Asunto
Debe generar urgencia, preocupación o curiosidad:
- “Your account has been compromised”
- “Your package has been dispatched”
- “Staff payroll information (do not forward!)”
- “Your photos have been published”
Contenido
- Imitar plantillas y branding del dominio suplantado (logo, colores, firma, tono).
- Si se suplanta a una persona, usar su firma habitual y cómo se llama a sí misma (p.ej. “Dot” en lugar de “Dorothy”).
- Enmascarar el enlace malicioso con anchor text:
<a href="http://spoofsite.thm">Click Here</a><a href="http://spoofsite.thm">https://onlinebank.thm</a>2. Infraestructura de phishing
| Componente | Descripción |
|---|---|
| Dominio | Dominio auténtico o de typosquatting (ver §5) |
| Certificado SSL/TLS | Añade autenticidad al sitio falso (HTTPS) |
| Servidor de email / SMTP | Proveedor de email o servidor propio |
| Registros DNS | SPF, DKIM, DMARC mejoran deliverability y evitan spam |
| Servidor web | Hosting para el sitio de phishing (+ TLS para mayor credibilidad) |
| Analytics | Seguimiento de emails enviados, abiertos, clicados y datos capturados |
3. GoPhish — Framework de phishing open-source
GoPhish (getgophish.com) es un framework web que automatiza y centraliza toda la infraestructura de phishing.
Flujo de configuración
a) Sending Profile — credenciales SMTP para enviar:
- Name:
Local Server - From:
noreply@redteam.thm - Host:
127.0.0.1:25
b) Landing Page — sitio falso que captura credenciales:
<!-- Formulario básico de login ACME IT SUPPORT --><form method="post"> <input name="username"> <input type="password" name="password"> <input type="submit" value="Login"></form>- Activar Capture Submitted Data + Capture Passwords.
c) Email Template — diseño del email:
- Asunto:
New Message Received - Enlace en el cuerpo apunta a
{{.URL}}(sustituido automáticamente por la URL de la landing page). - Texto del enlace visible:
https://admin.acmeitsupport.thm(pero href ={{.URL}}).
d) Users & Groups — lista de targets:
martin@acmeitsupport.thmbrian@acmeitsupport.thmaccounts@acmeitsupport.thme) Campaign — lanzar campaña:
- Name, Email Template, Landing Page, URL (
http://MACHINE_IP), Launch Date, Sending Profile, Groups.
Dashboard de resultados
Métricas en tiempo real: emails enviados, abiertos, clicados, datos capturados, errores.
SET (Social Engineering Toolkit) — alternativa: spear-phishing attacks + clones de sitios web populares. Ver trustedsec.com.
4. Droppers
Archivos aparentemente legítimos (codec, visor de documentos) que no son maliciosos por sí mismos (superan antivirus), pero al instalarse descargan/desempaquetan el malware real y lo ejecutan. El malware conecta de vuelta a la infraestructura del atacante (C2).
5. Elección del dominio de phishing
Dominios expirados
Comprar dominios con historial mejora la puntuación en filtros anti-spam (más confianza que dominios nuevos).
Typosquatting
Dominio visualmente similar al target para engañar al cerebro humano:
| Técnica | Ejemplo | Original |
|---|---|---|
| Misspelling | goggle.com |
google.com |
| Additional Period | go.ogle.com |
google.com |
| Números por letras | g00gle.com |
google.com |
| Phrasing | googles.com |
google.com |
| Additional Word | googleresults.com |
google.com |
TLD Alternatives
Mismo nombre, diferente TLD: tryhackme.co.uk para suplantar tryhackme.com.
IDN Homograph Attack
Carácter Unicode idéntico visualmente al carácter Latin (p.ej. Cyrillic а U+0430 ≡ Latin a U+0061). Permite registrar dominios indistinguibles del original.
6. MS Office en phishing
Los documentos Office (Word, Excel, PowerPoint) soportan macros VBA. El atacante adjunta un archivo con macros que, al habilitarlas la víctima, instalan malware o abren una reverse shell.
Escenario tipo: email de RRHH con Excel “Staff_Salaries.xlsx” dirigido accidentalmente al empleado equivocado → el empleado abre el archivo y habilita macros → equipo comprometido.
Ver Weaponization (THM) §VBA para implementación.
7. Browser Exploits en phishing
El atacante envía un email que lleva a la víctima a un sitio web que explota una vulnerabilidad del navegador. Una vez explotado, el atacante puede ejecutar comandos en el equipo de la víctima.
- No es el camino habitual en un red team moderno (browsers actualizados, bug bounty expensive).
- Se usa principalmente contra tecnología antigua que no puede actualizarse: entornos educativos, gubernamentales, sanitarios.
- Ejemplo real: CVE-2021-40444 (Microsoft MSHTML) — ejecución de código con sólo visitar una URL.
Pitfalls / Errores comunes
- No configurar SPF/DKIM/DMARC → emails caen en spam.
- Usar dominios recién registrados sin historial → mayor puntuación de spam.
- Links rotos o certificados TLS inválidos en la landing page → víctima no confía.
- No probar la campaña internamente antes de lanzarla.
- Capturar credenciales sin redirigir al sitio real → víctima sospecha.
- Olvidar limpiar los logs de GoPhish tras el engagement.
Integración con otras notas
- Previo: Weaponization (THM) (payloads adjuntos)
- Recon para spear-phishing: Red Team Recon (THM)
- Infraestructura C2: Command and Control (C2)
- Credenciales capturadas → Password Attacks (THM)
- Defensa: Autenticacion multifactor (MFA), Logging for Accountability
- MITRE: T1566 (Phishing), T1598 (Spear-phishing for info), TA0001 (Initial Access)
Diagrama
flowchart LR
A[OSINT del target] --> B[Dominio typosquatting + TLS]
B --> C[GoPhish: Sending Profile + Template + Landing Page]
C --> D[Email enviado a targets]
D --> E{Víctima}
E -->|Clica enlace| F[Landing Page: captura credenciales]
E -->|Abre adjunto| G[Macro VBA / HTA / Dropper]
F --> H[C2 Callback / acceso inicial]
G --> H
H --> I[Post-Explotación]
Referencias
- TryHackMe — Phishing: https://tryhackme.com/room/phishingemails1tryoe
- GoPhish: https://getgophish.com/
- Social Engineering Toolkit (SET): https://www.trustedsec.com/tools/the-social-engineer-toolkit-set/
- CVE-2021-40444: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444
- MITRE T1566 (Phishing): https://attack.mitre.org/techniques/T1566/
- Anchor text (Wikipedia): https://en.wikipedia.org/wiki/Anchor_text