Detailed analysis of captured phishing page
Used to detect similar phishing pages based on HTML content
| Algorithm | Hash Value |
|---|---|
|
CONTENT
TLSH
|
T1BB1299A911A38EAF014384E471AAEF5F71D5C208CFA7D24D71AC51A9B7DBC53ACD026C |
|
CONTENT
ssdeep
|
192:+kDfM6x5dL0D8HmVdkDdHkQ7VzD8H5jkebij87DdHQj7vHj1Njzy:jDjdL0D8HwaDdHJBD8H5jkebij87DdH/ |
Used to detect visually similar phishing pages based on screenshots
| Algorithm | Hash Value |
|---|---|
|
VISUAL
pHash
|
a6d8d87266d95272 |
|
VISUAL
aHash
|
7c5f676767673f7f |
|
VISUAL
dHash
|
99bc8ccdcfcdf0c6 |
|
VISUAL
wHash
|
6c1f072723071f37 |
|
VISUAL
colorHash
|
07001008088 |
|
VISUAL
cropResistant
|
99bc8ccdcfcdf0c6,4098606424208800,010061c9c9010101 |
• Amenaza: Potencial robo de credenciales
• Objetivo: Usuarios de DocuSign
• Método: Incitar a los usuarios a iniciar sesión con proveedores de correo electrónico para ver un documento seguro en la nube.
• Exfil: Desconocido
• Indicadores: Opciones de inicio de sesión de terceros, solicitud para elegir un proveedor de correo electrónico.
• Risk: BAJO - Requiere la interacción del usuario para exponer potencialmente las credenciales.
Victim enters username and password into fake login form. Credentials are captured via JavaScript and exfiltrated to attacker's server in real-time.
Malicious code is obfuscated using 24 techniques to evade detection by security scanners and make reverse engineering more difficult.
| ID | Portugués | Inglés | Trigger |
|---|---|---|---|
```
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM VISITS PHISHING PAGE │
│ (Fake login, verification, support page) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM ENTERS CREDENTIALS (Form 5) │
│ │
│ - Email/Username │
│ - Password │
│ - 2FA code (if requested) │
│ - Seed phrase (if crypto-related) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ FORM SUBMISSION (JavaScript POST) │
│ │
│ Credentials sent to: │
│ → Telegram bot (real-time notification) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 🔔 TELEGRAM NOTIFICATION (Attacker alerted) │
│ │
│ Message contains: │
│ - Victim's email/username │
│ - Password │
│ - IP address │
│ - User agent │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM SEES FAKE ERROR / REDIRECT │
│ │
│ - "Incorrect password, try again" │
│ - "Account locked, contact support" │
│ - Redirect to legitimate site │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 🚨 CREDENTIALS STOLEN │
│ │
│ Attacker can now: │
│ - Access victim's account │
│ - Bypass 2FA (if captured) │
│ - Steal funds (if crypto seed phrase) │
└─────────────────────────────────────────────────────────────────┘
```
```
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM VISITS PHISHING PAGE │
│ (Fake login, verification, support page) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM ENTERS CREDENTIALS (Form 5) │
│ │
│ - Email/Username │
│ - Password │
│ - 2FA code (if requested) │
│ - Seed phrase (if crypto-related) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ FORM SUBMISSION (JavaScript POST) │
│ │
│ Credentials sent to: │
│ → Telegram bot (real-time notification) │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 🔔 TELEGRAM NOTIFICATION (Attacker alerted) │
│ │
│ Message contains: │
│ - Victim's email/username │
│ - Password │
│ - IP address │
│ - User agent │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ VICTIM SEES FAKE ERROR / REDIRECT │
│ │
│ - "Incorrect password, try again" │
│ - "Account locked, contact support" │
│ - Redirect to legitimate site │
└─────────────────────────┬───────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 🚨 CREDENTIALS STOLEN │
│ │
│ Attacker can now: │
│ - Access victim's account │
│ - Bypass 2FA (if captured) │
│ - Steal funds (if crypto seed phrase) │
└─────────────────────────────────────────────────────────────────┘
```
Pages with identical visual appearance (based on perceptual hash)
Found 10 other scans for this domain