SOC Prime Bias: High

10 Sep 2026 07:49 UTC

Infraestructura de Google Abusada para Ocultar una Campaña de Phishing Global

Author Photo
SOC Prime Team linkedin icon Seguir
Infraestructura de Google Abusada para Ocultar una Campaña de Phishing Global
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una sofisticada campaña global de phishing abusa de servicios legítimos de Google para eludir puertas de enlace de seguridad a través de cadenas de redirección de múltiples pasos. Estos dominios de confianza ocultan el destino final, que puede llevar a las víctimas a un recolector de credenciales o a un instalador de herramienta de acceso remoto. La infraestructura de phishing perfila dinámicamente a los objetivos e impersona su organización específica en tiempo real para mejorar la conversión y el éxito del robo de credenciales.

Investigación

La investigación examinó cadenas de redirección que involucran servicios como Google Meet, Search y Tag Manager. Los investigadores descubrieron que las direcciones de correo electrónico de las víctimas se codifican dentro de fragmentos de URL para evitar el registro del lado del servidor. La campaña también utiliza un perfilado automatizado a través de APIs de IP y geolocalización, junto con la verificación de registros MX, para identificar objetivos y descartar investigadores de seguridad y entornos de sandbox.

Mitigación

Los defensores deben bloquear los dominios maliciosos identificados a través de controles DNS, proxy y SIEM. Las organizaciones deben monitorizar instalaciones no autorizadas de ScreenConnect y tráfico anómalo de la API de Bot de Telegram. Las protecciones de redirección de Google también deben expandirse para cubrir puntos finales potencialmente abusados, incluidos los parámetros de depuración de Tag Manager y Analytics.

Respuesta

Si se detecta actividad de phishing, las organizaciones deben forzar el restablecimiento de credenciales para los usuarios afectados y buscar herramientas de monitoreo remoto no autorizadas. Los equipos de seguridad deben investigar el tráfico web que contenga fragmentos de URL con datos codificados en base64. Las URLs maliciosas también deben reportarse rápidamente a Google Safe Browsing para apoyar una detección y eliminación más rápida.

Flujo de Ataque

Detecciones

Posible abuso de dominio de desarrollo de Cloudflare (a través de dns)

Equipo de SOC Prime
09 Sep 2026

Posible infiltración/exfiltración de datos/C2 a través de servicios/herramientas de terceros (a través de proxy)

Equipo de SOC Prime
09 Sep 2026

Comando y control sospechoso por solicitud DNS de dominio de nivel superior (TLD) inusual (a través de dns)

Equipo de SOC Prime
09 Sep 2026

Uso de la API de Google Public DNS para verificar registros MX de dominio de correo electrónico en campaña de phishing [Google Cloud Platform]

Reglas de IA de SOC Prime
09 Sep 2026

Campaña de phishing usando servicios de Google para cadenas de redirección [Proxy]

Reglas de IA de SOC Prime
09 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario está en la fase de reconocimiento de una campaña de phishing. Para asegurar que sus correos electrónicos falsificados lleguen al objetivo, necesitan verificar los registros de Intercambio de Correo (MX) del objetivo. Para evitar activar el monitoreo interno de DNS o ser detectados por simples inspecciones de DNS, utilizan un script de PowerShell para realizar una consulta DNS-over-HTTPS (DoH). El script apunta a https://dns.google/dns-query, añadiendo el dominio específico que desean investigar. Esto crea una conexión de red hacia una IP propiedad de Google con un patrón de URL que coincide con la regla de detección.

  • Script de Prueba de Regresión:

    # Simulación: Realizar una consulta DoH a Google para verificar los registros MX de 'example.com'
    # Esto está diseñado para activar la regla de detección a través del patrón '.google/dns-query'.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] Iniciando consulta DoH a la API de Google para $targetDomain..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] Consulta completada exitosamente."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] Consulta fallida: $_"
    }
  • Comandos de Limpieza:

    # No se crean artefactos persistentes con la consulta DoH.
    # Asegúrese de que no se crearon archivos temporales si el script fue modificado.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa. No quedan artefactos."