🌍 Contexte

PubliĂ© le 27 mai 2026 par Hunt.io, cet article prĂ©sente les rĂ©sultats d’une investigation sur une vaste campagne de smishing (phishing par SMS) initialement dĂ©tectĂ©e via un avertissement de sĂ©curitĂ© du portail gouvernemental roumain Ghișeul.ro (7 mai 2026). L’enquĂȘte a rĂ©vĂ©lĂ© une opĂ©ration coordonnĂ©e Ă  l’Ă©chelle mondiale.

📊 Ampleur de la campagne

  • 1 628 URLs malveillantes confirmĂ©es actives dans 19 pays (Europe, AmĂ©riques, Caucase)
  • 32 adresses IP backend rĂ©parties sur 6 rĂ©gions gĂ©ographiques
  • Un identifiant de campagne unique de 128 caractĂšres (39dabeddef7c2f0806110b305bd8ca7307c13ac987e7c64fc1d46752868a258958eba99f16413f522a4961dfb09565983 36fc258794664ccc9f71f25e8f688c5) prĂ©sent dans le HTML de chaque page
  • Infrastructure hĂ©bergĂ©e sur : Tencent Cloud (15 IPs), Cloudflare CDN (14 IPs), Alibaba Cloud (3 IPs), ALEXHOST Moldova (2 IPs)

🎯 Secteurs et entitĂ©s ciblĂ©s

Pays Organisation ciblée URLs
Royaume-Uni DPD (livraison) 558
Irlande DPD (livraison) 47
États-Unis T-Mobile, DMV NC/OH 39
Espagne SEUR (postal) 9
Roumanie Ghișeul.ro (gouvernement) 9
Bulgarie MVR (MinistĂšre de l’IntĂ©rieur) 10
Slovénie E-uprava (gouvernement) 9
France DAO/ASF (péages) 3
Géorgie TBC Pay (banque/amendes) 5
Albanie Vodafone 1

🔬 Analyse technique

Deux templates de phishing distincts :

  • Template 1 (SPA Vue.js) : Application monopage moderne avec obfuscation HTML via des centaines de balises <span> alĂ©atoires. Assets identiques sur tous les domaines : B0cMf6vN.js, DNINFtUF.js, Vx8ldEBt.css
  • Template 2 (Bootstrap 3.x) : Clone scrappĂ© directement du site lĂ©gitime Ghișeul.ro, ciblant les fraudes aux pĂ©ages

Processus d’attaque en 4 Ă©tapes :

  1. Établissement de confiance : RĂ©plique convaincante du portail officiel avec badge SSL et branding officiel
  2. CrĂ©ation d’urgence : GĂ©nĂ©ration de fausses amendes routiĂšres avec numĂ©ros de dossier, dates et montants fictifs (420 lei)
  3. Collecte de données : Harvesting complet des données de carte bancaire (numéro 16 chiffres, expiration, CVV)
  4. Exfiltration : Faux Ă©cran de chargement “SE ÎNCARCĂ…” pendant l’exfiltration des donnĂ©es

TLDs privilĂ©giĂ©s : .lat, .shop, .cyou, .bond, .sbs, .cfd — registrar principal : Dynadot

Typosquatting : Variantes dĂ©libĂ©rĂ©es de “ghiseul” (ghisaul, ghiseal, ghizeul, ghisiul)

đŸ—ïž Infrastructure

  • Serveurs Tencent Cloud actifs depuis juin 2025 (persistance opĂ©rationnelle ~1 an)
  • Deux IPs Cloudflare anycast (104.21.16[.]182, 104.21.34[.]64) associĂ©es Ă  des domaines portant des signatures Tactical RMM et Cobalt Strike (non liĂ©s directement Ă  cette campagne)
  • Serveurs ALEXHOST Moldova avec ports inhabituels 887/888 (potentiels panneaux de contrĂŽle)
  • ComplexitĂ© juridictionnelle dĂ©libĂ©rĂ©e via l’usage combinĂ© de Tencent Cloud et Alibaba Cloud

📌 Type d’article

Il s’agit d’une publication de recherche Ă  visĂ©e CTI, documentant mĂ©thodologie d’investigation, infrastructure technique et IOCs d’une campagne de smishing active, avec pour objectif de fournir des pivots de dĂ©tection exploitables aux Ă©quipes de sĂ©curitĂ©.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.004 — Phishing: Spearphishing via Service (SMS) (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1584.004 — Compromise Infrastructure: Server (Resource Development)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

Malware / Outils

  • Cobalt Strike (framework)
  • Tactical RMM (tool)

🟱 Indice de vĂ©rification factuelle : 65/100 (haute)

  • ⬜ hunt.io — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 31603 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 108 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 5/9 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 43.160.221.174 (ip) → VT (5/91 dĂ©tections)
  • 43.160.250.19 (ip) → VT (5/91 dĂ©tections)
  • ghiseul-ro.shop (domain) → VT (13/91 dĂ©tections)
  • ghiseul-ro.sbs (domain) → VT (16/91 dĂ©tections)
  • ghiseul.cfd (domain) → VT (14/91 dĂ©tections)

🔗 Source originale : https://hunt.io/blog/massive-smishing-campaign-governments-postal-telecoms