phishing via dns redirection

Gobierno de Venezuela ejecuta phishing vía CANTV contra la plataforma VoluntariosXVenezuela y expone datos de registrantes

En febrero de 2019 el ISP estatal CANTV (con infraestructura de Movilnet y CONATEL) manipuló respuestas DNS para redirigir a los usuarios de la plataforma opositora de ayuda humanitaria voluntariosxvenezuela.com hacia un clon de phishing casi idéntico (voluntariovenezuela.com) que recolectaba nombres, números de cédula, correos y teléfonos. Días después, cuentas progobierno publicaron los datos personales de los registrantes, que DFRLab cotejó con el registro electoral del CNE. Estimaciones conservadoras hablan de decenas de miles de víctimas.

Detalles del impacto

VE sin Filtro/DFRLab documentó un desvío del DNS hacia una página web falsa de VoluntariosXVenezuela y la posterior publicación de datos personales por parte de cuentas progubernamentales, incluidos datos del documento nacional de identidad contrastados con los registros del CNE.

nombresfichacorreo electróniconúmero telefónicoDatos de registro de voluntarios políticos o humanitariosresolución DNS

Clasificación y severidad

Categoría
Fraude
Subtipo
phishing via dns redirection
Confianza
Alta

VE sin Filtro y fuentes corroborantes documentaron la manipulación del DNS y el redireccionamiento de CANTV hacia clones de phishing que recopilaban datos personales.

Evaluación de severidad

Alta
Impacto funcional
Ninguno
Impacto en la información
Datos personales sensibles
Alcance afectado
Varios usuarios
Servicio crítico
Ninguno
Confianza pública
Moderado
Recuperabilidad
No recuperable

Se han confirmado casos de phishing basado en el DNS contra plataformas de registro de servicios cívicos y sanitarios, con exposición de datos personales sensibles y riesgo político y de seguridad.

Exfiltración de datos· Confirmada Confidencialidad

Cronología

Compromiso

Se registra el dominio malicioso voluntariovenezuela.com y se observa su primera promoción en redes sociales.

Compromiso

CANTV activa la inyección de respuestas DNS, redirigiendo a los usuarios desde voluntariosxvenezuela.com hacia el clon de phishing aun cuando consultaban servidores externos como 8.8.8.8.

Divulgación

VE sin Filtro pública la alerta documentando la manipulación DNS por parte de CANTV y la captura de datos personales.

Publicación

Cuentas progobierno comienzan a publicar listas con datos personales de los registrantes de la plataforma.

Actualización

DFRLab confirma la publicación de datos y coteja las cédulas contra el registro electoral del CNE (22 de 24 coinciden).

Evidencia y fuentes

3 fuentes