Cuando DKIM, SPF y DMARC no son suficientes: análisis de una plataforma AiTM sobre infraestructura de Google
Índice El punto de partida — análisis de cabeceras El mecanismo — análisis del código fuente Primer pivot — URLScan y el cluster Segundo pivot — análisis forense comparativo Tercer pivot — la IP real: 45[.]92[.]1[.]158 Cuarto pivot — Certificate Transparency (crt.sh) Timeline documentada Lo que queda sin confirmar IOCs accionables Dominios C2 · IP servidor real · Paths C2 · Google Sites señuelo · CF Tunnels · Fingerprint · IOCs de email · Nexo infraestructura TTPs — MITRE ATT&CK Por qué DKIM/SPF/DMARC no son suficientes Actualizaciones 2026-05-30 · Tercer email · 2026-05-31 · Análisis C2 · 2026-05-31 · Infraestructura · 2026-06-04 · Infraestructura suspendida · 2026-06-09 · Re-verificación independiente Apéndice — IOCs (texto plano) El 29 de mayo recibí un email de security-noreply@google.com. DKIM válido. SPF válido. DMARC válido. Decidí analizarlo. ...