Detailed analysis of captured phishing page
Used to detect similar phishing pages based on HTML content
| Algorithm | Hash Value |
|---|---|
|
CONTENT
TLSH
|
T1514153318545C93B5693A6A49321DF2AB1D3C613CB0318A5B2F993ED9BD7D85CDD028C |
|
CONTENT
ssdeep
|
48:sHhHcpnifS6uM6hRx1fRYwiMucL+CDQyS:CaiS6uM6hIk+1 |
Used to detect visually similar phishing pages based on screenshots
| Algorithm | Hash Value |
|---|---|
|
VISUAL
pHash
|
e6dc997174c43199 |
|
VISUAL
aHash
|
ffffe7c3c3c3e7e7 |
|
VISUAL
dHash
|
8c140c4d0e0e4c0c |
|
VISUAL
wHash
|
42c7c3c3c3c3e3c3 |
|
VISUAL
colorHash
|
07600006000 |
|
VISUAL
cropResistant
|
8c140c4d0e0e4c0c,100c32b2b2320c10,0929696577b4da5a |
• Amenaza: Kit de phishing de recolección de credenciales dirigido a usuarios de CMR Puntos.
• Objetivo: Usuarios del programa de recompensas CMR Puntos.
• Método: Formulario de inicio de sesión falso diseñado para robar RUT (Identificación tributaria chilena) y la contraseña de banca por Internet.
• Exfil: Exfiltración de datos probablemente a través del envío de formularios JavaScript, posiblemente conduciendo a una API personalizada basada en ofuscación.
• Indicators: Registro de dominio muy reciente, JavaScript ofuscado y un nombre de dominio no relacionado con la marca.
• Riesgo: ALTO - Robo inmediato de credenciales y posible compromiso de la cuenta.
The phishing kit captures RUT (Chilean national ID) and Clave Internet (internet Banking password) via form submission. Data is likely exfiltrated in real-time to an attacker-controlled server for immediate account takeover.
The OTP Stealer kit component intercepts one-time passwords (OTPs) sent via SMS or authentication apps, enabling bypass of two-factor authentication (2FA) for CMR Puntos accounts.
JavaScript file with potential credential harvesting or OTP interception functionality.
┌──────────────────────────────────────────────────────────┐
│ 1. VICTIM RECEIVES PHISHING LURE │
│ - Email/SMS with fake CMR Puntos offer │
│ - Link to fraudulent login page │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 2. FAKE LOGIN PAGE LOAD │
│ - Mimics legitimate CMR Puntos site │
│ - Displays credential input form │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 3. CREDENTIAL SUBMISSION │
│ - Victim enters Banking credentials │
│ - Form captures input data │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 4. DATA EXFILTRATION │
│ - Credentials sent via HTTP POST │
│ - Standard form submission to attacker server │
└──────────────────────────────────────────────────────────┘
┌──────────────────────────────────────────────────────────┐
│ 1. VICTIM RECEIVES PHISHING LURE │
│ - Email/SMS with fake CMR Puntos offer │
│ - Link to fraudulent login page │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 2. FAKE LOGIN PAGE LOAD │
│ - Mimics legitimate CMR Puntos site │
│ - Displays credential input form │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 3. CREDENTIAL SUBMISSION │
│ - Victim enters Banking credentials │
│ - Form captures input data │
└────────────────────┬─────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ 4. DATA EXFILTRATION │
│ - Credentials sent via HTTP POST │
│ - Standard form submission to attacker server │
└──────────────────────────────────────────────────────────┘
Pages with identical visual appearance (based on perceptual hash)