Detailed analysis of captured phishing page
Used to detect similar phishing pages based on HTML content
| Algorithm | Hash Value |
|---|---|
|
CONTENT
TLSH
|
T1620395351152DEBF1293C2F4F775AF6AB2989744CD27DA06B2F883690FC6C45CEA1224 |
|
CONTENT
ssdeep
|
384:5a62vSal4bY374K5ZpK5ZZkoy4yCw8VT/OZt9eK7fyxoNlX77YWQIdg7AxsK6ne2:VXK5ZpK5ZFcUoL7Mlms5lkGn |
Used to detect visually similar phishing pages based on screenshots
| Algorithm | Hash Value |
|---|---|
|
VISUAL
pHash
|
c216e9e93c69b649 |
|
VISUAL
aHash
|
0000040410ffffff |
|
VISUAL
dHash
|
96ececaca5231333 |
|
VISUAL
wHash
|
00000404fcffffff |
|
VISUAL
colorHash
|
1e202010000 |
|
VISUAL
cropResistant
|
c2d252a8a0348080,80a080e068e080a0,8080809a9a808080,a800acecaca88080,0000446169691620,08333b1313033330,968cececcceca4a3,4b99999999197971 |
• Ameaça: Esquema de negociação de criptomoedas com elementos de phishing
• Alvo: Indivíduos na República Tcheca
• Método: Formulário de registro falso em uma plataforma de negociação fraudulenta.
• Exfil: Os dados provavelmente são exfiltrados via envio de formulário JavaScript para validation/thankyou.php.
• Indicadores: Domínio novo, formulários detectados, envio de formulário javascript, ofuscação detectada.
• Risco: ALTO - Potencial perda financeira devido à plataforma de negociação fraudulenta e roubo de dados.
Victim is prompted for 2FA code after entering credentials. The code is intercepted and used by attacker to access victim's account in real-time.
Malicious code is obfuscated using 32 techniques to evade detection by security scanners and make reverse engineering more difficult.