2CMV23-00436-01 CSIRT alerta de nueva campaña de phishing con malware Mekotio, que suplanta al SII

Si la víctima interactúa con el fichero malicioso se encuentra con Mekotio, un troyano bancario dirigido principalmente a naciones de Iberoamérica, y que destaca por el uso de una base de datos SQL como servidor de Comando y Control.

2CMV23-00436-01.jpg

Resumen

El Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT de Gobierno) ha identificado una nueva campaña de phishing con malware que suplanta al Servicios de Impuestos Internos con una falsa citación policial debido a una supuesta resolución en contra de la víctima.

Si la víctima interactúa con el fichero malicioso se encuentra con Mekotio, un troyano bancario dirigido principalmente a naciones de Iberoamérica, y que destaca por el uso de una base de datos SQL como servidor de Comando y Control.

Indicadores de Compromiso Asociados   

Archivos que se encuentran en la amenaza

SHA256

Indicador Relación
87122c413761c8055b76eb3c8e2b1fca3bf64e6b668006705931251d935e0053 facturaSiinopagada.zip
c819d4be69eb4f4de0e31cce25bb9c8235b9a700ccaeba554c44ed144959e036 facturaSiinopagada.msi

URL-Dominio 

Dominio Relación
https://burgerbarsaintlouis[.]com/octubreSiifactura/?hash={mail} Descarga del Fichero
https://nobreakdesign[.]com.br/exenovo/facturaSiinopagada.zip?210217484 Contenedor Malware
support@orientbethlehem[.]net Correo de salida

MITRE ATT&CK 

Descripción ID
Acceso Inicial (Mediante Phishing) T1566.002
Descubrimiento (Consulta del Registro) T1012
Descubrimiento (Información del Sistema) T1082
Descubrimiento (Equipos Perimetrales) T1120

Informe

El informe oficial publicado por el CSIRT del Gobierno de Chile está disponible en el siguiente enlace: 2CMV23-00436-01.