đ Contexte
PubliĂ© le 27 mai 2026 par Hunt.io, cet article prĂ©sente les rĂ©sultats d’une investigation sur une vaste campagne de smishing (phishing par SMS) initialement dĂ©tectĂ©e via un avertissement de sĂ©curitĂ© du portail gouvernemental roumain GhiÈeul.ro (7 mai 2026). L’enquĂȘte a rĂ©vĂ©lĂ© une opĂ©ration coordonnĂ©e Ă l’Ă©chelle mondiale.
đ Ampleur de la campagne
- 1 628 URLs malveillantes confirmées actives dans 19 pays (Europe, Amériques, Caucase)
- 32 adresses IP backend réparties sur 6 régions géographiques
- Un identifiant de campagne unique de 128 caractĂšres (
39dabeddef7c2f0806110b305bd8ca7307c13ac987e7c64fc1d46752868a258958eba99f16413f522a4961dfb09565983 36fc258794664ccc9f71f25e8f688c5) présent dans le HTML de chaque page - Infrastructure hébergée sur : Tencent Cloud (15 IPs), Cloudflare CDN (14 IPs), Alibaba Cloud (3 IPs), ALEXHOST Moldova (2 IPs)
đŻ Secteurs et entitĂ©s ciblĂ©s
| Pays | Organisation ciblée | URLs |
|---|---|---|
| Royaume-Uni | DPD (livraison) | 558 |
| Irlande | DPD (livraison) | 47 |
| Ătats-Unis | T-Mobile, DMV NC/OH | 39 |
| Espagne | SEUR (postal) | 9 |
| Roumanie | GhiÈeul.ro (gouvernement) | 9 |
| Bulgarie | MVR (MinistĂšre de l’IntĂ©rieur) | 10 |
| Slovénie | E-uprava (gouvernement) | 9 |
| France | DAO/ASF (péages) | 3 |
| Géorgie | TBC Pay (banque/amendes) | 5 |
| Albanie | Vodafone | 1 |
đŹ Analyse technique
Deux templates de phishing distincts :
- Template 1 (SPA Vue.js) : Application monopage moderne avec obfuscation HTML via des centaines de balises
<span>alĂ©atoires. Assets identiques sur tous les domaines :B0cMf6vN.js,DNINFtUF.js,Vx8ldEBt.css - Template 2 (Bootstrap 3.x) : Clone scrappĂ© directement du site lĂ©gitime GhiÈeul.ro, ciblant les fraudes aux pĂ©ages
Processus d’attaque en 4 Ă©tapes :
- Ătablissement de confiance : RĂ©plique convaincante du portail officiel avec badge SSL et branding officiel
- CrĂ©ation d’urgence : GĂ©nĂ©ration de fausses amendes routiĂšres avec numĂ©ros de dossier, dates et montants fictifs (420 lei)
- Collecte de données : Harvesting complet des données de carte bancaire (numéro 16 chiffres, expiration, CVV)
- Exfiltration : Faux Ă©cran de chargement “SE ĂNCARCÄ…” pendant l’exfiltration des donnĂ©es
TLDs privilĂ©giĂ©s : .lat, .shop, .cyou, .bond, .sbs, .cfd â registrar principal : Dynadot
Typosquatting : Variantes dĂ©libĂ©rĂ©es de “ghiseul” (ghisaul, ghiseal, ghizeul, ghisiul)
đïž Infrastructure
- Serveurs Tencent Cloud actifs depuis juin 2025 (persistance opérationnelle ~1 an)
- Deux IPs Cloudflare anycast (
104.21.16[.]182,104.21.34[.]64) associées à des domaines portant des signatures Tactical RMM et Cobalt Strike (non liés directement à cette campagne) - Serveurs ALEXHOST Moldova avec ports inhabituels 887/888 (potentiels panneaux de contrÎle)
- ComplexitĂ© juridictionnelle dĂ©libĂ©rĂ©e via l’usage combinĂ© de Tencent Cloud et Alibaba Cloud
đ Type d’article
Il s’agit d’une publication de recherche Ă visĂ©e CTI, documentant mĂ©thodologie d’investigation, infrastructure technique et IOCs d’une campagne de smishing active, avec pour objectif de fournir des pivots de dĂ©tection exploitables aux Ă©quipes de sĂ©curitĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.004 â Phishing: Spearphishing via Service (SMS) (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1056.003 â Input Capture: Web Portal Capture (Collection)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1583.003 â Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1584.004 â Compromise Infrastructure: Server (Resource Development)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
IOC
- IPv4 :
43.160.242.3â AbuseIPDB · VT · ThreatFox - IPv4 :
43.160.221.174â AbuseIPDB · VT · ThreatFox - IPv4 :
43.160.250.19â AbuseIPDB · VT · ThreatFox - IPv4 :
43.157.17.77â AbuseIPDB · VT · ThreatFox - IPv4 :
43.157.122.50â AbuseIPDB · VT · ThreatFox - IPv4 :
43.157.64.211â AbuseIPDB · VT · ThreatFox - IPv4 :
43.165.4.234â AbuseIPDB · VT · ThreatFox - IPv4 :
43.157.25.170â AbuseIPDB · VT · ThreatFox - IPv4 :
43.165.3.200â AbuseIPDB · VT · ThreatFox - IPv4 :
43.165.4.68â AbuseIPDB · VT · ThreatFox - IPv4 :
43.165.1.208â AbuseIPDB · VT · ThreatFox - IPv4 :
43.165.62.39â AbuseIPDB · VT · ThreatFox - IPv4 :
43.157.91.129â AbuseIPDB · VT · ThreatFox - IPv4 :
43.153.72.244â AbuseIPDB · VT · ThreatFox - IPv4 :
43.173.74.207â AbuseIPDB · VT · ThreatFox - IPv4 :
47.245.142.76â AbuseIPDB · VT · ThreatFox - IPv4 :
47.91.88.57â AbuseIPDB · VT · ThreatFox - IPv4 :
47.254.147.205â AbuseIPDB · VT · ThreatFox - IPv4 :
80.96.58.119â AbuseIPDB · VT · ThreatFox - IPv4 :
80.96.58.68â AbuseIPDB · VT · ThreatFox - Domaines :
ghiseul-ro.shopâ VT · URLhaus · ThreatFox - Domaines :
ghiseul-ro.sbsâ VT · URLhaus · ThreatFox - Domaines :
ghiseul.cfdâ VT · URLhaus · ThreatFox - Domaines :
ghiseulro.cyouâ VT · URLhaus · ThreatFox - Domaines :
ghiseul-ro.cfdâ VT · URLhaus · ThreatFox - Domaines :
ghiseul.eu.ccâ VT · URLhaus · ThreatFox - Domaines :
ghiseul-ro.bondâ VT · URLhaus · ThreatFox - Domaines :
ghiseul.govro.oneâ VT · URLhaus · ThreatFox - Domaines :
ghiseul-ro.cyouâ VT · URLhaus · ThreatFox - Domaines :
ghiseul.cyouâ VT · URLhaus · ThreatFox - Domaines :
ghiseul.autosâ VT · URLhaus · ThreatFox - Domaines :
ghisaul.latâ VT · URLhaus · ThreatFox - Domaines :
ghiseal.latâ VT · URLhaus · ThreatFox - Domaines :
ghizeul.latâ VT · URLhaus · ThreatFox - Domaines :
ghisiul.latâ VT · URLhaus · ThreatFox - Domaines :
ghiseal.latâ VT · URLhaus · ThreatFox - Domaines :
hoiatustrahv.politsei.gov-ee.bondâ VT · URLhaus · ThreatFox - Domaines :
sumin.lrv-lt.shopâ VT · URLhaus · ThreatFox - Domaines :
roadpolice-am.icuâ VT · URLhaus · ThreatFox - Domaines :
roadpolice-am.shopâ VT · URLhaus · ThreatFox - Domaines :
roadspolice.latâ VT · URLhaus · ThreatFox - Domaines :
govl.latâ VT · URLhaus · ThreatFox - Domaines :
gove.latâ VT · URLhaus · ThreatFox - Domaines :
govk.latâ VT · URLhaus · ThreatFox - Domaines :
govsi.barâ VT · URLhaus · ThreatFox - Domaines :
gov-si.xinâ VT · URLhaus · ThreatFox - Domaines :
govh.latâ VT · URLhaus · ThreatFox - Domaines :
govo.latâ VT · URLhaus · ThreatFox - Domaines :
govj.latâ VT · URLhaus · ThreatFox - Domaines :
gov-si.sbsâ VT · URLhaus · ThreatFox - Domaines :
gov-si.qponâ VT · URLhaus · ThreatFox - Domaines :
gov-si.camâ VT · URLhaus · ThreatFox - Domaines :
e-uprava.gov-si.shopâ VT · URLhaus · ThreatFox - Domaines :
mvrcc.latâ VT · URLhaus · ThreatFox - Domaines :
mvr.latâ VT · URLhaus · ThreatFox - Domaines :
mvri.latâ VT · URLhaus · ThreatFox - Domaines :
mvrbg.inkâ VT · URLhaus · ThreatFox - Domaines :
mvrbg.sbsâ VT · URLhaus · ThreatFox - Domaines :
mvrx.latâ VT · URLhaus · ThreatFox - Domaines :
mvrbg.lifeâ VT · URLhaus · ThreatFox - Domaines :
e-csddlv.topâ VT · URLhaus · ThreatFox - Domaines :
e.csdd.govlv.camâ VT · URLhaus · ThreatFox - Domaines :
dpde.latâ VT · URLhaus · ThreatFox - Domaines :
dpdlv.bondâ VT · URLhaus · ThreatFox - Domaines :
dpd-lv.topâ VT · URLhaus · ThreatFox - Domaines :
seur-rmvxq.clubâ VT · URLhaus · ThreatFox - Domaines :
seur-hxrz.orgâ VT · URLhaus · ThreatFox - Domaines :
seur-fghij.orgâ VT · URLhaus · ThreatFox - Domaines :
seur-bcdef.ccâ VT · URLhaus · ThreatFox - Domaines :
seur-cztwp.clubâ VT · URLhaus · ThreatFox - Domaines :
seur-fqlap.cyouâ VT · URLhaus · ThreatFox - Domaines :
seur-zkryw.cloudâ VT · URLhaus · ThreatFox - Domaines :
seur-rxkmd.cyouâ VT · URLhaus · ThreatFox - Domaines :
seur-hijkl.ccâ VT · URLhaus · ThreatFox - Domaines :
seur-yzabc.comâ VT · URLhaus · ThreatFox - Domaines :
seur-jwqec.linkâ VT · URLhaus · ThreatFox - Domaines :
fanveris.cyouâ VT · URLhaus · ThreatFox - Domaines :
mvr-gov-mk.cyouâ VT · URLhaus · ThreatFox - Domaines :
mvr.govmk.oneâ VT · URLhaus · ThreatFox - Domaines :
mvr.govmk.camâ VT · URLhaus · ThreatFox - Domaines :
dpd.ie-com.vipâ VT · URLhaus · ThreatFox - Domaines :
vodafaone.shopâ VT · URLhaus · ThreatFox - Domaines :
tesco-redeem-check.bondâ VT · URLhaus · ThreatFox - Domaines :
worldmartonline.comâ VT · URLhaus · ThreatFox - Domaines :
gobal-store-hub.shopâ VT · URLhaus · ThreatFox - Domaines :
dsvag.sbsâ VT · URLhaus · ThreatFox - Domaines :
dsvav.cfdâ VT · URLhaus · ThreatFox - Domaines :
dsvxk.cyouâ VT · URLhaus · ThreatFox - Domaines :
dsvcv.cfdâ VT · URLhaus · ThreatFox - URLs :
http://ghiseul-ro.shop/â URLhaus - URLs :
http://ghiseul-ro.sbs/â URLhaus - URLs :
http://ghiseul.cfd/payâ URLhaus - URLs :
https://www.ghiseulro.cyou/ro/â URLhaus - URLs :
https://www.ghiseul-ro.cfd/ghiseul/public/â URLhaus - URLs :
http://ghiseul.eu.cc/payâ URLhaus - URLs :
https://www.ghiseul-ro.bond/ghiseul/public/â URLhaus - URLs :
https://www.ghiseul.govro.one/ghiseul/public/â URLhaus - URLs :
http://ghiseul-ro.cyou/â URLhaus - URLs :
https://ghiseul.cyou/payâ URLhaus - URLs :
https://ghiseul.autos/ro/â URLhaus - URLs :
http://ghisaul.lat/roâ URLhaus - URLs :
https://ghiseal.lat/ro/â URLhaus - URLs :
https://ghizeul.lat/ro/â URLhaus - URLs :
https://ghisiul.lat/ro/â URLhaus - URLs :
https://ghiseal.lat/ro/#/indexâ URLhaus - Fichiers :
B0cMf6vN.js - Fichiers :
DNINFtUF.js - Fichiers :
Vx8ldEBt.css
Malware / Outils
- Cobalt Strike (framework)
- Tactical RMM (tool)
đą Indice de vĂ©rification factuelle : 65/100 (haute)
- ⏠hunt.io â source non rĂ©fĂ©rencĂ©e (0pts)
- â 31603 chars â texte complet (fulltext extrait) (15pts)
- â 108 IOCs (IPs/domaines/CVEs) (10pts)
- â 5/9 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
43.160.221.174(ip) â VT (5/91 dĂ©tections)43.160.250.19(ip) â VT (5/91 dĂ©tections)ghiseul-ro.shop(domain) â VT (13/91 dĂ©tections)ghiseul-ro.sbs(domain) â VT (16/91 dĂ©tections)ghiseul.cfd(domain) â VT (14/91 dĂ©tections)
đ Source originale : https://hunt.io/blog/massive-smishing-campaign-governments-postal-telecoms