RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo
Resumen Informativo
De acuerdo a la publicación titulada RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo, difundida en fecha 06/07/2026 11:27, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Un único servidor de comando y control filtrado terminó desentrañando toda una operación de phishing dirigida al mundo del transporte marítimo. Lo que comenzó como una mirada rutinaria al tráfico de RedLine Stealer se convirtió en el descubrimiento de siete dominios falsos creados para engañar a las empresas de la cadena de suministro marítima.
RedLine Stealer ha sido uno de los malware de robo de información (infostealer) más comunes desde que apareció por primera vez, alrededor de 2020.
El servidor, accesible en 194.156.79.122 a través del puerto 55615, al principio parecía otro backend desechable de RedLine. Seguir esas pistas alejó a los investigadores de la actividad ordinaria de robo de información y los llevó directamente a una campaña de phishing dirigida a un fabricante marítimo de Corea del Sur.
Rastreando las muestras de malware asociadas a esos servidores, el equipo encontró correos de phishing dirigidos a Kangrim Heavy Industries, un importante fabricante surcoreano de calderas marinas y equipos industriales.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| IP | 194.156.79[.]122 | Servidor C2 de RedLine Stealer, puerto 55615 |
| IP | 85.17.40[.]98 | Infraestructura C2 relacionada, puerto 55615 |
| IP | 23.164.48[.]21 | Infraestructura C2 relacionada, puerto 55615 |
| IP | 185.252.24[.]52 | Infraestructura del atacante asociada |
| IP | 176.114.8[.]101 | Infraestructura del atacante asociada |
| IP | 176.114.8[.]90 | Infraestructura del atacante asociada |
| IP | 185.252.24[.]74 | Infraestructura del atacante asociada |
| IP | 185.252.24[.]78 | Infraestructura del atacante asociada |
| IP | 91.108.82[.]101 | Infraestructura del atacante asociada |
| IP | 91.108.82[.]73 | Infraestructura del atacante asociada |
| URL | http://194.156.79[.]122:55615 | Endpoint C2 de RedLine Stealer |
| URL | http://85.17.40[.]98:55615 | Endpoint C2 relacionado |
| URL | http://23.164.48[.]21:55615 | Endpoint C2 relacionado |
| Dominio | acasiallc[.]shop | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | amdocsllc[.]shop | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | ansysllc[.]shop | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | cimentosservices[.]online | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | epsilongroup[.]online | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | softinsallc[.]online | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | taicom[.]top | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | krysegroupllc[.]online | Dominio fraudulento que suplanta el nombre de una empresa |
| Dominio | shengan-light[.]com[.]tw | Dominio vinculado a la infraestructura de phishing |
Nota: las direcciones IP y los dominios están desactivados intencionalmente (por ejemplo, con [.]) para evitar resoluciones accidentales o hipervínculos.
| Fuente: | Cybersecuritynews |
| Título original: | RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo |
| Publicado: | 06/07/2026 11:27 |
| Enlace: | https://cybersecuritynews.com/redline-c2-pivot-reveals-seven-fraudulent-domains |
| Consultado: | 06/07/2026 |