![]()
Morphing Meerkat ha enviado miles de correos electrónicos de spam. La figura 1 muestra que los servidores de correo que enviaron los mensajes están relativamente centralizados, con aproximadamente la mitad perteneciente a proveedores de servicios de internet (ISP) como iomart (Reino Unido) y HostPapa (Estados Unidos). Este comportamiento es consistente con plataformas PhaaS y sugiere que los ataques son orquestados por un sistema común. Si los kits de phishing fueran adoptados por muchas entidades diferentes, se esperaría una distribución más uniforme de la actividad de correo electrónico entre los proveedores.

Figura 1. Distribución de correos electrónicos entre ISP
Plataforma avanzada de PhaaS
La plataforma PhaaS de Morphing Meerkat es relativamente avanzada y ofrece varios servicios poderosos a sus usuarios, incluyendo la entrega masiva de spam. Está equipada con características que ayudan a los correos electrónicos de spam y a los kits de phishing a eludir los sistemas de seguridad tradicionales. Entre sus funciones se encuentran:
- Redirigir a los usuarios a contenido de phishing utilizando sitios web de WordPress comprometidos.
- Explotar vulnerabilidades de redirección abierta en servidores de publicidad tecnológica para eludir sistemas de seguridad de correo electrónico.
- Usar registros DNS MX para identificar el proveedor de servicios de correo electrónico de la víctima y servir dinámicamente páginas de inicio de sesión falsas.
- Entregar credenciales robadas a través de múltiples canales, incluyendo servicios de mensajería de correo electrónico y chat.
- Traducir dinámicamente el contenido de phishing a más de una docena de idiomas diferentes para atacar a usuarios en todo el mundo.
- Ocultar el contenido de phishing mediante código fuertemente ofuscado.
- Evitar sospechas redirigiendo a usuarios sospechosos a páginas de inicio de sesión reales.
Campañas de phishing
Los kits de phishing utilizados en estas campañas han evolucionado con el tiempo, pero aún se puede reconocer su estructura básica de código. Casi todos los ataques de Morphing Meerkat tienen como objetivo las credenciales de inicio de sesión de correo electrónico de los usuarios. Los desarrolladores de la plataforma PhaaS parecen haberla diseñado específicamente para este tipo de actividad.
Descubrimos campañas cibernéticas que utilizaron los kits de phishing desde enero de 2020. Estas versiones iniciales solo podían servir plantillas web de phishing disfrazadas de cinco marcas de correo electrónico: Gmail, Outlook, AOL, Office 365 y Yahoo. No tenían módulo de traducción, por lo que solo podían mostrar texto en inglés en las plantillas de phishing. Con el tiempo, Morphing Meerkat expandió su biblioteca de plantillas y actualmente vemos 114 diseños de marcas diferentes. Para julio de 2023, los kits podían cargar dinámicamente páginas de phishing basadas en registros DNS MX. Hoy en día, los kits también pueden traducir texto dinámicamente según el perfil web de la víctima y atacar a usuarios en más de una docena de idiomas diferentes.
La plataforma PhaaS envía correos electrónicos de spam con enlaces maliciosos a un gran número de usuarios de internet, incluyendo profesionales de alto perfil, como un jefe de operaciones de red para una gran empresa de software de servicios financieros. Los enlaces en los correos electrónicos de spam redirigen a las víctimas a una página de aterrizaje de phishing. El tipo de interacción entre la página y la víctima depende de cómo se configuró el kit de phishing. Algunas de las versiones más avanzadas pueden redirigir a las víctimas a sitios web legítimos para evadir la seguridad, así como usar registros DNS MX para servir dinámicamente plantillas web de phishing relacionadas con el servicio de correo electrónico de la víctima.

Figura 2. Cadena de ataque de Morphing Meerkat
Las campañas de Morphing Meerkat operan a nivel global y llegan a usuarios en muchos idiomas diferentes. Para atacar a las víctimas a gran escala, los kits de phishing utilizan un módulo de traducción JavaScript que puede convertir el texto en la página web de phishing al idioma preferido configurado en el navegador de la víctima. Actualmente, la mayoría de los módulos de traducción que utiliza el kit de phishing muestran más de una docena de opciones de idiomas diferentes formateadas en ISO 639, incluyendo inglés, coreano, español, ruso, alemán, chino y japonés.

Figura 3. Módulo de traducción de Morphing Meerkat
Correos electrónicos de spam
Hasta la fecha, solo hemos observado que Morphing Meerkat despliega correos electrónicos de spam como vector de ataque inicial. La mayoría de los mensajes muestran un nombre y una dirección de correo electrónico del remitente falsificados, como se muestra en los ejemplos de la figura 4. Los datos consistentes de Protocolo de Transferencia de Correo Simple (SMTP) y los señuelos de phishing en los correos electrónicos de spam fueron factores clave en nuestra evaluación de que operan una plataforma PhaaS. Los malos actores que pagan para aprovecharla probablemente pueden personalizar los materiales de correo electrónico y generar kits de phishing que se ajusten a las características deseadas de sus propias campañas cibernéticas.

Figura 4. Correos electrónicos de spam de Morphing Meerkat
Los mensajes de correo electrónico utilizan formato HTML y generalmente muestran un ícono o imagen genérica relacionada con el proveedor de servicios de correo electrónico de la víctima. Ocasionalmente, también encontramos correos electrónicos disfrazados de populares servicios de envío logístico (ver figura 5) o instituciones bancarias. Los mensajes utilizan tácticas de miedo sobre una amenaza para crear un sentido de urgencia y atraer al destinatario a hacer clic en un texto hipervinculado incrustado. El texto con enlace apunta a una URL relacionada con:
- Sitios web de WordPress comprometidos.
- Cuentas fraudulentas en servicios de alojamiento web y compartición de archivos gratuitos (por ejemplo, pages.dev, workers.dev, r2.dev, netlify.app, appspot.com, firebaseapp.com, plesk.page).
- Infraestructura de publicidad tecnológica.
- Dominios fraudulentos creados por Morphing Meerkat.
En realidad, la URL redirige a la víctima a una página de aterrizaje de phishing.

Figura 5. Mensajes de correo electrónico de spam en formato HTML
Evadir la detección
Morphing Meerkat utiliza un número relativamente grande de características de evasión de seguridad en comparación con otros kits de phishing que hemos visto, incluyendo múltiples técnicas para obstaculizar el análisis de amenazas por parte de investigadores de seguridad, así como para eludir sistemas de protección contra phishing y spam. Esta sección explicará algunos de los métodos de evasión más convincentes.
La mayoría de los hipervínculos en los correos electrónicos de spam utilizan dominios relacionados con sitios web de WordPress comprometidos, acortadores de URL o alojamiento web gratuito. En algunos casos, vemos que Morphing Meerkat abusa de la infraestructura legítima de publicidad tecnológica para generar enlaces de redirección a las páginas web de phishing. También explotan vulnerabilidades de redirección abierta en DoubleClick, una red publicitaria propiedad de Google. En un ejemplo, Morphing Meerkat envió correos electrónicos de spam incrustados con la estructura de enlace:
hXXps://ad.doubleclick.net/clk;265186560;90846275;t;pc=[TPAS_ID]?//{phishing_url}.
El enlace redirigirá a cualquier URL que el actor coloque en la posición {phishing_url}. Esta es una técnica simple pero poderosa porque muchos sistemas de seguridad de correo electrónico permitirán el enlace debido a la alta popularidad y buena reputación del dominio.
Los usuarios de internet moderadamente avanzados y los investigadores de seguridad a menudo verifican el estado malicioso de una página web de phishing examinando su código HTML. Este kit de phishing implementa varias medidas de seguridad para bloquear la inspección de dichos usuarios. El kit de phishing monitorea las acciones del visitante web y prohíbe las combinaciones de teclas de acceso directo Ctrl + S, Ctrl + U y el clic derecho del ratón. Respectivamente, estas acciones guardan el código HTML de la página web en la máquina del usuario, abren el código fuente de la página web y abren el menú contextual a través de un clic derecho del ratón.

Figura 6. Características de protección contra análisis web en Morphing Meerkat
Además, Morphing Meerkat complica la legibilidad del código a través de la ofuscación e inflación. Para la ofuscación, a menudo codifica scripts en Base64, convierte caracteres ASCII en valores decimales, coloca valores aleatoriamente en una matriz larga e indexa esos valores más tarde en el script, usa nombres de variables ilegibles o cualquier combinación de estos métodos. Los kits de phishing comúnmente usan funciones JavaScript como atob(), String.fromCharCode() y unescape() para desentrañar el desorden del código en tiempo de ejecución. En algunos casos, el kit de phishing usa generadores de código de ofuscación gratuitos en línea, como snapbuilder.com.
Para la inflación, generalmente anteponen grandes cuerpos de código complicado a las funciones principales del kit de phishing o crean archivos adicionales que contienen JavaScript ofuscado en múltiples capas. Sin embargo, estos objetos no contribuyen en nada a la funcionalidad del kit de phishing. Esta técnica solo sirve para enturbiar el análisis de amenazas y hacer perder el valioso tiempo de los investigadores de amenazas.
Las URL en los mensajes de correo electrónico de spam son los puntos de entrada que desencadenan la serie de redirecciones a la página de phishing generada dinámicamente. Si la URL no forma parte de un servicio acortador, contiene un separador de caracteres de almohadilla seguido de un identificador de fragmento (por ejemplo, hXXps://securedfile.glitch.me/# {email_address}). Después de que la víctima hace clic en el enlace de spam por correo electrónico, la URL ejecuta un script que redirige y pasa el identificador (dirección de correo electrónico) a la página de aterrizaje de phishing.
Si un usuario solicita una URL de punto de entrada o una URL de aterrizaje de phishing sin un identificador de fragmento y un hash, la URL probablemente no sea genuina, lo que indica que un investigador puede estar inspeccionando la URL directamente. Cuando esto sucede, para evadir sospechas y detección por parte de la seguridad, la página de aterrizaje de phishing enviará a los usuarios directamente a la página de inicio de sesión real del proveedor de servicios de correo electrónico.
Si un usuario solicita una URL de punto de entrada o una URL de aterrizaje de phishing con el identificador de fragmento completo intacto, será enviado a la página de inicio de sesión falsa. Después de dos intentos de inicio de sesión, la página de aterrizaje de phishing redirigirá a las víctimas al sitio web auténtico del proveedor de servicios de correo electrónico (ver figura 7). Cada envío de inicio de sesión por parte de la víctima, independientemente de si son correctos, devolverá el mensaje «Contraseña incorrecta. ¡Por favor ingrese la contraseña correcta del correo electrónico.» Este método beneficia al actor de la amenaza si la víctima ingresa incorrectamente sus credenciales en su primer intento y ayuda a evitar el escrutinio de las víctimas que son escépticas del comportamiento del sitio web.

Figura 7. Redirección al sitio web auténtico después de dos intentos de inicio de sesión
Carga dinámica de HTML con DNS MX
La plataforma PhaaS de Morphing Meerkat y sus kits de phishing son únicos en comparación con otros porque sirven dinámicamente páginas web de inicio de sesión de phishing basadas en el registro DNS MX de cada dominio de correo electrónico de la víctima. Este método de ataque es ventajoso para los malos actores porque les permite llevar a cabo ataques dirigidos a las víctimas mostrando contenido web fuertemente relacionado con su proveedor de servicios de correo electrónico. La experiencia general de phishing se siente natural porque el diseño de la página de aterrizaje es coherente con el mensaje del correo electrónico de spam. Esta técnica ayuda al actor a engañar a la víctima para que envíe sus credenciales de correo electrónico a través del formulario web de phishing.
Muchos proveedores de servicios de correo electrónico configuran registros DNS MX con el mismo valor de dominio de segundo nivel (SLD) para múltiples dominios de correo electrónico. Esto generalmente ocurre cuando los proveedores fusionan servicios, cambian la marca de productos o pasan por una adquisición de empresa. En lugar de mapear cada dominio de correo electrónico a un recurso HTML, los actores de amenazas pueden determinar con precisión el proveedor de servicios de un dominio de correo electrónico utilizando su registro MX SLD, y hacerlo a escala. Por ejemplo, la figura 8 muestra la misma respuesta SLD de Outlook MX de DNS sobre HTTPS (DoH) de Google para varios dominios de correo electrónico propiedad de Microsoft.

Figura 8. Ejemplo de mismo DNS MX SLD para múltiples dominios de correo electrónico
Para encontrar el registro MX de un dominio, Morphing Meerkat utiliza Cloudflare DoH o Google Public DNS, un DoH y una API. El kit de phishing pasa la carga computacional de solicitar información MX de los servidores DoH a la víctima. Las figuras 9 y 10 muestran variaciones de las funciones de consulta MX DoH.

Figura 9. Función para consultar registros MX a través de Google DNS

Figura 10. Función para consultar registros MX a través de Cloudflare DoH
Después de que el kit de phishing recupera el registro MX, utiliza un diccionario personalizado para cargar un archivo HTML de phishing asociado con el registro. Este diccionario mapea el nombre del registro MX y su archivo HTML de phishing relevante. La figura 11 muestra un subconjunto pequeño del diccionario completo. La biblioteca de plantillas HTML de Morphing Meerkat contiene al menos 114 diseños únicos de marcas de correo electrónico y páginas de inicio de sesión. Este diccionario destaca las longitudes a las que este actor llega para personalizar la experiencia de phishing.

Figura 11. Mapeo de registros MX a plantillas de phishing
Si un kit de phishing no reconoce el registro MX, generalmente se establece en una página de inicio de sesión HTML de Roundcube (software de correo electrónico de código abierto) o una página de inicio de sesión que muestra el título genérico «Webmail.» El kit llena automáticamente el campo de entrada de nombre de usuario con la dirección de correo electrónico de la víctima. La figura 12 muestra un ejemplo que involucra una cuenta de correo electrónico de prueba y un señuelo de DHL Express.

Figura 12. Página de phishing de correo electrónico de DHL Express
Recolección de credenciales
La ubicación que recopila las credenciales de phishing de correo electrónico robadas depende de cómo un mal actor configure el kit de phishing. En las instancias de ataque que detectamos, hubo cuatro métodos de recolección diferentes: correo electrónico, script PHP en el mismo sitio, transferencia de datos remota a través de solicitud AJAX y comunicación con canales de texto utilizando hooks de API web. Todos los métodos utilizan bibliotecas JavaScript livianas y del lado del cliente para enviar los detalles de las credenciales robadas al actor. En muchos de los casos, el código estaba fuertemente ofuscado y deliberadamente inflado para obstruir el análisis forense.
Para las entregas por correo electrónico, las herramientas de Morphing Meerkat utilizan una biblioteca de correo electrónico JavaScript del lado del cliente llamada EmailJS para pasar las credenciales robadas a la dirección de correo electrónico controlada por el actor. Como se muestra en la figura 13, cuando el navegador de la víctima ejecuta el JavaScript, utiliza una clave pública de EmailJS para enviar un mensaje que contiene las credenciales robadas y la información de la dirección IP de la víctima. Sin embargo, no es posible recuperar mensajes de la cuenta de correo electrónico del actor utilizando esta clave pública.

Figura 13. Código EmailJS para enviar mensajes de correo electrónico con credenciales robadas
Morphing Meerkat también ofrece la opción de transferir las credenciales de correo electrónico de la víctima al canal de Telegram del mal actor. Para hacerlo, el mal actor configura un bot webhook, lo que permite que el kit de phishing envíe mensajes al canal de Telegram en tiempo real. La comunicación requiere un token de API de bot y un ID de chat. Dado que los kits de phishing exponen los tokens de API en su código, probamos muchos de ellos para determinar el número de credenciales robadas y el tamaño de las víctimas comprometidas. Ninguno de los tokens devolvió información de credenciales reales. Sospechamos que los actores inspeccionan los canales y eliminan mensajes en tiempo real para destruir evidencias. Como se muestra en la figura 14, un canal mostró un solo mensaje que fue enviado manualmente, probablemente una prueba del mal actor.

Figura 14. Mensaje de prueba enviado a un canal de Telegram fraudulento
Conclusión
«El enemigo no visto siempre es el más temible.» — George R.R. Martin, A Clash of Kings
La visibilidad y monitoreo de las redes son requisitos críticos para sistemas de seguridad empresarial efectivos. La cita anterior sirve tanto como advertencia como consejo valioso en el ámbito de la ciberseguridad. Después de todo, si un sistema de seguridad no puede ver la amenaza, no puede detectarla. Es por eso que muchas amenazas persistentes avanzadas (APT) como Decoy Dog han pasado desapercibidas y han sobrevivido en redes empresariales durante tantos años. Sin embargo, la persistencia no se limita a los actores estatales. Nuestros blogs anteriores muestran cómo ataques generalizados, como VexTrio Viper, han operado una red de afiliados maliciosos y han entregado contenido web dañino durante casi una década. Principalmente porque han construido su infraestructura de la misma manera que una red publicitaria legítima, ocultan comunicaciones en DNS y utilizan técnicas avanzadas de ocultamiento.
Morphing Meerkat es otro ejemplo de una operación de larga duración que es difícil de detectar a gran escala. Conocen dónde están los puntos ciegos de seguridad y los han explotado a través de redirecciones abiertas en publicidad tecnológica, comunicación DoH y servicios populares de compartición de archivos. Las organizaciones pueden protegerse contra este tipo de ataques agregando una capa fuerte de seguridad DNS a sus sistemas. Esto implica restringir el control DNS para que los usuarios no puedan comunicarse con servidores DoH o bloquear el acceso de los usuarios a la infraestructura de publicidad tecnológica y compartición de archivos que no sea crítica para el negocio. Si las empresas pueden reducir el número de servicios no importantes en su red, pueden reducir su superficie de ataque, dando menos opciones a los ciberdelincuentes para la entrega de amenazas.
Indicadores de actividad
Una selección de indicadores actuales y históricos de Morphing Meerkat está disponible en nuestro repositorio de GitHub aquí.
IndicadorTipo de Indicador
107.173.166.107
109.200.24.11
122.183.248.102
173.224.126.37
175.9.54.154
185.117.90.212
185.209.161.155
185.229.66.117
194.169.172.188
45.133.174.25
5.230.209.74
5.230.210.77
Direcciones IP de servidores de correo que enviaron mensajes de spam
hXXp://ln.run/HxEHS#{user_email}
hXXp://url.rw/3m080/#{user_email}
hXXps://bafybeih66y422foovraku6twm2ajjxww4frb7rxlxu7zbqridm2xkszy2a
.ipfs.dweb.link/axprediir.
html#{user_email}
hXXps://carriertrucks.com/#{user_email}
hXXps://hexatimes.com/0487548Wi/Adobe_PDFViewer/blau.php#{user_email}
hXXps://is.gd/UYdiV6/#{user_email}
hXXps://movesfitnesszoom.co.uk//_fri/xcfm6rms65q2uhzae0r8/{user_email}
hXXps://rebrand.ly/1e2jap#{user_email}
hXXps://s3.us-east-2.amazonaws.com/38474.com/re+(6).html#{user_email}
hXXps://shorturl.at/Kmm6g#{user_email}
Enlaces de redirección maliciosos incrustados en los mensajes de spam
clumsy-fir-mandible.glitch.me
ht2jndn.web.app
jeel.top
login-maildelivery-mailbox.s3.us-east-1.amazonaws.com
nfond.com
pub-a5838f65652541d69d95fd7010df5bb4.r2.dev
setting-raw-jushd.vercel.app
truck-parts.nl
victorious-muddy-basin.glitch.me
zeinabghasemi.ir
Dominios de páginas de inicio de sesión de phishing
Notas al pie
- https://www.forcepoint.com/blog/insights/threat-actors-harvesting-credentials-telegram-api
- https://quetzal.bitso.com/p/a-phishing-trip
- https://hunt.io/blog/exposing-large-scale-phishing-activity-abusing-cloudflare
- https://blogs.infoblox.com/threat-intelligence/decoy-dog-is-no-ordinary-pupy-distinguishing-malware-via-dns/
- https://blogs.infoblox.com/threat-intelligence/cybercrime-central-vextrio-operates-massive-criminal-affiliate-program/









