Actualidad ISAC

 
Noticia

RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITINGENIERíA SOCIALCREDENCIALESRCEFINANCIEROIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo, difundida en fecha 06/07/2026 11:27, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Un único servidor de comando y control filtrado terminó desentrañando toda una operación de phishing dirigida al mundo del transporte marítimo. Lo que comenzó como una mirada rutinaria al tráfico de RedLine Stealer se convirtió en el descubrimiento de siete dominios falsos creados para engañar a las empresas de la cadena de suministro marítima.

RedLine Stealer ha sido uno de los malware de robo de información (infostealer) más comunes desde que apareció por primera vez, alrededor de 2020.

El servidor, accesible en 194.156.79.122 a través del puerto 55615, al principio parecía otro backend desechable de RedLine. Seguir esas pistas alejó a los investigadores de la actividad ordinaria de robo de información y los llevó directamente a una campaña de phishing dirigida a un fabricante marítimo de Corea del Sur.

Rastreando las muestras de malware asociadas a esos servidores, el equipo encontró correos de phishing dirigidos a Kangrim Heavy Industries, un importante fabricante surcoreano de calderas marinas y equipos industriales.

Indicadores de compromiso (IoC)

Tipo Indicador Descripción
IP 194.156.79[.]122 Servidor C2 de RedLine Stealer, puerto 55615
IP 85.17.40[.]98 Infraestructura C2 relacionada, puerto 55615
IP 23.164.48[.]21 Infraestructura C2 relacionada, puerto 55615
IP 185.252.24[.]52 Infraestructura del atacante asociada
IP 176.114.8[.]101 Infraestructura del atacante asociada
IP 176.114.8[.]90 Infraestructura del atacante asociada
IP 185.252.24[.]74 Infraestructura del atacante asociada
IP 185.252.24[.]78 Infraestructura del atacante asociada
IP 91.108.82[.]101 Infraestructura del atacante asociada
IP 91.108.82[.]73 Infraestructura del atacante asociada
URL http://194.156.79[.]122:55615 Endpoint C2 de RedLine Stealer
URL http://85.17.40[.]98:55615 Endpoint C2 relacionado
URL http://23.164.48[.]21:55615 Endpoint C2 relacionado
Dominio acasiallc[.]shop Dominio fraudulento que suplanta el nombre de una empresa
Dominio amdocsllc[.]shop Dominio fraudulento que suplanta el nombre de una empresa
Dominio ansysllc[.]shop Dominio fraudulento que suplanta el nombre de una empresa
Dominio cimentosservices[.]online Dominio fraudulento que suplanta el nombre de una empresa
Dominio epsilongroup[.]online Dominio fraudulento que suplanta el nombre de una empresa
Dominio softinsallc[.]online Dominio fraudulento que suplanta el nombre de una empresa
Dominio taicom[.]top Dominio fraudulento que suplanta el nombre de una empresa
Dominio krysegroupllc[.]online Dominio fraudulento que suplanta el nombre de una empresa
Dominio shengan-light[.]com[.]tw Dominio vinculado a la infraestructura de phishing

Nota: las direcciones IP y los dominios están desactivados intencionalmente (por ejemplo, con [.]) para evitar resoluciones accidentales o hipervínculos.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Direcciones IP
194.156.79.12285.17.40.9823.164.48.21

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: RedLine C2 Pivot revela siete dominios fraudulentos utilizados en ataques de phishing marítimo
Publicado: 06/07/2026 11:27
Enlace: https://cybersecuritynews.com/redline-c2-pivot-reveals-seven-fraudulent-domains
Consultado: 06/07/2026

Consultar publicación original ↗

Anterior
Siguiente