General JP y SilentWarn: dos campañas de phishing conectadas
General JP: redirección multi-capa, Google Cloud Storage y kit PHP con exfiltración a Telegram. SilentWarn: SPA React con geofencing a Vietnam. IoCs, patrones de infraestructura y correlación entre campañas.
01. Resumen
Tesis: aunque los stacks tecnológicos difieren, ambas campañas comparten fuentes de emails filtrados y patrones de infraestructura que sugieren un ecosistema que recicla listas (Alien Stealer, Deezer, Zacks2024). El análisis se ejecutó desde un entorno protegido (la infraestructura ofuscada) para no alertar a los operadores.
General JP monta una cadena de redirección que segmenta el destino por perfil de víctima y exfiltra por la API de Telegram; SilentWarn externaliza la exfiltración a EmailJS/SMTP incrustado y aplica geofencing para no quemar el kit ante audiencias locales.
02. Ficha
| General JP | GCS 185.80.129.110 → 3 redirecciones → kit PHP → Telegram |
|---|---|
| SilentWarn | React/Cloudflare Pages · EmailJS+SMTPjs · geofencing VN |
| Fuentes de datos | Alien Stealer · Deezer · Zacks2024 (combolists) |
| Kit | reservigt.com/japangenerals.zip → logins.html |
| Atribución | Comentarios en vietnamita (SilentWarn) |
| Conecta | Threat Hunter Recollection · FakeWealth · bybsusd |
Dos campañas activas documentadas con IoCs consolidados en el artículo completo; la correlación entre ambas se sostiene sobre fuentes de datos compartidas y patrones de infraestructura.