Campanha de phishing abusando do provedor de serviços de túnel reverso, PortMap.io

O Portmap.io foi usado indevidamente em uma campanha de phishing direcionada a clientes bancários indianos. Os URLs de phishing são distribuídos por meio de técnicas de smishing.
Updated on
April 17, 2026
Published on
September 30, 2022
Read MINUTES
5
Subscribe to the latest industry news, threats and resources.
Categoria: Inteligência do adversárioIndústria: Banca e finançasMotivação: FinanceiroRegião: Ásia e PacíficoFonte*: A1

Sumário executivo

AMEAÇAIMPACTOMITIGAÇÃO
  • Portmap.io usado indevidamente em campanha de phishing direcionada a clientes bancários indianos.
  • URLs de phishing distribuídos por meio de técnicas de smishing.
  • Os usuários bancários registrados são solicitados a fornecer suas PII.
  • As PII coletadas podem ser vendidas na dark web ou para criar contas bancárias falsas.
  • Muitos links de phishing não estão presentes na Internet, o que dificulta a classificação antes do lançamento da campanha em grande escala.
  • Perda de confiança em bancos personificada pelos sites.
  • Escaneamentos em tempo real para identificar domínios de phishing por nome, marcas registradas e imagens.
  • Campanhas de conscientização do usuário sobre URLs maliciosos.
  • Políticas para garantir que os prestadores de serviços de túnel reverso ajudem as vítimas a derrubar esses sites.

Análise da campanha de phishing

  • CloudSEKda plataforma contextual de risco digital de IA XV Vigília, descobriu outra campanha de phishing direcionada a clientes bancários indianos por meio de um serviço de túnel reverso, o portmap.io.
  • A campanha foi improvisada e tem uma baixa taxa de detecção.
  • Os golpistas estão adotando novos serviços SaaS que fornecem a implantação de sites de phishing de baixo a zero código, como o portmap.io.
Leia também Páginas da Cloudflare usadas indevidamente em uma campanha de phishing contra clientes bancários indianos

Modus Operandi

  • O Portmap é essencialmente um serviço de encaminhamento de portas que permite que os agentes de ameaças transformem seu sistema local em um servidor web que pode ser acessado pela Internet sem um endereço IP real.
  • Usando o PLANO GRATUITO do Portmap, os golpistas se inscrevem no serviço, criam uma configuração para um túnel OpenVPN gratuito e definem as regras para se conectar à máquina local.
  • Depois que o arquivo de configuração do OpenVPN é executado na máquina local, ele começa a atuar como um servidor web para o site de phishing e os golpistas recebem um URL de phishing semelhante a um dos seguintes:
    • <targeted-entity-name>.protmap.io: <random-port-number>
    • <targeted-entity-name>.protmap.host: <random-port-number>
  • O URL de phishing compartilhável é então distribuído via SMS aos clientes bancários para criar uma situação de pânico.
  • Antes de serem distribuídos, esses URLs de phishing são ocasionalmente disfarçados usando Encurtadores de URL.

Informações de código aberto

  • Após uma investigação mais aprofundada, a equipe de pesquisa da CloudSek descobriu Tweets de uma vítima de um desses golpes, que é cliente de um dos bancos famosos da Índia com uma grande base de clientes.
[caption id="attachment_20900" align="alignnone” width="605"]Tweet from the customer complaining about a phishing website Tweet do cliente reclamando de um site de phishing [/caption]

Impacto e mitigação

ImpactoMitigação
  • Os dados coletados de sites de phishing podem ser vendidos na dark web.
  • As PII coletadas também podem ser usadas para criar contas bancárias e cartões falsos.
  • Muitos dos links não estão presentes na internet, o que dificulta a classificação antes do início da campanha em grande escala.
  • Perda de confiança em bancos personificada pelos sites.
  • Escaneamentos em tempo real para identificar domínios de phishing, não apenas pelo nome, mas também por marcas registradas e imagens.
  • Conscientização dos clientes sobre URLs maliciosos.
  • Políticas para garantir que os prestadores de serviços de túnel reverso ajudem as vítimas a derrubar esses sites.

Referências

Leia também Esquemas avançados de phishing visam indivíduos e empresas no Oriente Médio

Apêndice

[caption id="attachment_20901" align="alignnone” width="1081"]Plans for portmap.io Planos para portmap.io [/caption] [caption id="attachment_20902" align="alignnone” width="439"]Phishing Website asking for Internet Banking Details Site de phishing solicitando detalhes bancários pela Internet [/caption]

Get Global Threat Intelligence on Real Time

Protect your business from cyber threats with real-time global threat intelligence data.. 30-day free and No Commitment Trial.
Agende uma demonstração
Real time Threat Intelligence Data
More information and context about Underground Chatter
On-Demand Research Services
Dashboard mockup
Global Threat Intelligence Feed

Protect and proceed with Actionable Intelligence

The Global Cyber Threat Intelligence Feed is an innovative platform that gathers information from various sources to help businesses and organizations stay ahead of potential cyber-attacks. This feed provides real-time updates on cyber threats, including malware, phishing scams, and other forms of cybercrime.
Trusted by 400+ Top organisations