Volver a casos

Caso técnico

Informe OSINT/ciber anonimizado

Análisis forense de sitio de phishing, rastreo de activos financieros y red de infraestructura criminal (Febrero 2026).

Tipo: Fraude digital Sector: Fintech Entregable: Reporte técnico

Resumen Ejecutivo

Se confirmó la transferencia fraudulenta mediante CEP de Banxico, se identificó y documentó la infraestructura técnica completa del atacante incluyendo panel de control expuesto y servidor de correo activo, se vincularon dos dominios fraudulentos al mismo actor mediante indicador técnico compartido, y se emitieron recomendaciones de disrupción coordinada ante registrador internacional, CNBV y autoridades de tres entidades federativas.

01

Hechos Corroborados (Evidencia Financiera e Identidad)

Se confirma la afectación patrimonial mediante el Comprobante Electrónico de Pago (CEP) emitido por Banxico y se valida la identidad plena del beneficiario mediante cruce de datos con RENAPO.

Dato Detalle Verificado Fuente
Ordenante (Víctima) SUBJECT-A (Persona física, género femenino) CEP Banxico
Monto Defraudado $5,190.00 MXN CEP Banxico
Beneficiario SUBJECT-B (Identidad Confirmada) CEP Banxico
RFC Beneficiario [REDACTED] CEP Banxico
CURP Verificada [REDACTED] RENAPO/Registro Civil
Origen del Beneficiario Estado de México Acta de nacimiento verificada
Cuenta Destino CLABE: ************798642 (Institución: NU MEXICO) CEP Banxico
Nota de Inteligencia: La validación cruzada de CEP Banxico con RENAPO permitió confirmar la identidad plena del beneficiario, establecer su entidad de origen y vincular el RFC declarado con un registro civil verificable. Esta información fue suficiente para fundamentar una solicitud de actos de investigación interestatales.
02

Modus Operandi Tecnológico (Ingeniería Social)

El sitio web emplea técnicas avanzadas de engaño (Deception) para simular oficialidad y urgencia.

Suplantación de Identidad (Spoofing/Typosquatting)

El dominio utiliza la extensión .cc (Cocos (Keeling) Islands) en lugar del oficial .gob.mx, pero incluye palabras clave (tramites, express, mx) para confundir a la víctima. El diseño gráfico utiliza los colores institucionales exactos (--passport-green: #0D5D3F) para generar confianza.

Falsificación de Folios (Obfuscation)

El sitio genera un folio falso (MXPAS-20260202-MTg3LjE0OS45Ni4xOTg=) que no proviene de una base de datos de la SRE. Análisis forense del código revela que este folio es simplemente la Dirección IP del visitante codificada en Base64, inyectada dinámicamente para dar apariencia de unicidad.

Falsedad de Declaraciones

El código fuente instruye a la víctima a creer que las cuentas de la SOFIPO "Nu México" son cuentas oficiales auditadas por la SRE, lo cual es legalmente falso, constituyendo el engaño necesario para tipificar el fraude.

03

Infraestructura del Atacante (Atribución Técnica)

Se localizaron "artefactos" digitales que permiten perfilar al atacante y solicitar actos de investigación internacional.

  • Panel de Control (C2): El código fuente expuso la ruta interna del servidor, revelando el uso de un panel de gestión tipo HestiaCP o VestaCP, indicativo de un VPS privado.
  • IP del Servidor Real: El tráfico de red conecta a la IP 45.10.243.19, perteneciente a la empresa DDoS-Guard.
  • Capacidad de Correo (Nuevo Hallazgo): Análisis de puertos (Censys) revela los puertos 143 (IMAP) y 993 (IMAPS) abiertos, indicando que el servidor también opera como servidor de correo, probablemente para campañas de Phishing por email (Spam).
04

Canales de Comunicación (Ingeniería Social en WhatsApp)

Se identificó un número telefónico utilizado para dar soporte falso y "cerrar" la estafa.

  • Número Detectado: +52 777 446 XXXX
  • Perfil de WhatsApp: Identificado como "GOB MX".
  • Análisis de Inteligencia:
    • Incongruencia: A pesar de usar el nombre "GOB MX", la descripción del negocio indica "Gobi Mx le ofrece una amplia gama de servicios de consultoría de marketing". Esto sugiere una cuenta robada (Account Takeover) o reutilizada.
    • Geolocalización Lada: El prefijo 777 corresponde a la zona de Cuernavaca, Morelos.
05

Hallazgos Forenses Avanzados (Nivel C2)

Mediante técnicas de reconocimiento activo, se obtuvieron evidencias que confirman la administración manual del servidor.

  • Confirmación Visual de Panel de Control (Puerto 8083): Se obtuvo acceso visual al panel de administración en la dirección https://45.10.243.19:8083. La captura de pantalla muestra el login de Hestia Control Panel, confirmando que el atacante administra un VPS propio (Usuario confirmado: adminw).
  • Huella Digital SSL (Atribución): Se extrajo el certificado de seguridad autofirmado del puerto de administración. Contiene un "Nombre Común" único: CN=lkasjdsjahsakda.dasdasdsa.sadcom. Este dato sirve como firma para vincular otros servidores a este grupo.
06

Análisis de Red de Vínculos (Ampliación de la Investigación)

Se ha identificado una segunda plataforma fraudulenta operada por el mismo actor, estableciendo un patrón de conducta serial.

A. Segundo Dominio Detectado

URL: https://www.tramites-y-procesos-oficiales.com/
Evidencia de Vinculación: El análisis del código fuente reveló un error de programación ("Hardcoded IP"). Ambos sitios contienen la variable:

let trackId2 = "187.149.96.198";

Conclusión: Ambos sitios fueron desarrollados por la misma persona.

B. Ubicación Física en Guadalajara

El nuevo sitio expone una dirección física en Jalisco:
Dirección: Av. Américas 1500, Piso 3, Oficina 302, Col. Providencia, Guadalajara, Jalisco.
Acción Sugerida: Solicitar inspección para verificar contratos de arrendamiento (Oficina Virtual).

C. Identificación del Registrador (Kill Switch)

Registrador: NICENIC INTERNATIONAL GROUP CO., LIMITED (Hong Kong).
Contacto de Abuso: abuse@nicenic.net.
Estatus: Se ha enviado solicitud de baja para ambos dominios.

07

Representación Gráfica del Esquema de Fraude

Representación del ecosistema de la víctima, la infraestructura técnica del atacante y el rastreo financiero.

Esquema Forense de Infraestructura y Transacciones
08

Estrategia de Disrupción y Recomendaciones

  • Acción de "Takedown" Internacional: Reportes enviados a abuse@nicenic.net y Cloudflare para baja de dominios.
  • Actos de Investigación Interestatales:
    • Jalisco: Inspección de oficina en Av. Américas 1500.
    • Morelos: Sábana de llamadas del número 777 446 XXXX.
    • Edomex: Antecedentes registrales en el Estado de México.
  • Foco de Investigación Financiera: Oficio a CNBV para requerir a Nu México la geolocalización de apertura y traza de fondos.

Anexos disponibles en expediente

  • Anexo A: Impresión del CEP.
  • Anexo B: Validación de CURP en RENAPO (Estado de México).
  • Anexo C: Evidencia del Panel HestiaCP en 45.10.243.19.
  • Anexo D: Captura de código fuente estafa2.html mostrando la IP vinculante 187.149.96.198.
  • Anexo E: Reporte de Inteligencia Censys (02/02/2026) confirmando ubicación en Moscú, puertos de correo abiertos y firma SSL lkasjdsjahsakda.dasdasdsa.sadcom.

¿Tienes un caso similar?

Iniciar conversación