🌐 Contexte
Publié le 17 juillet 2026 par DomainTools (Security Snacks), cet article présente une analyse technique et CTI d’une campagne de fraude en ligne pluriannuelle baptisée “Mexican Cita Express” / “Cita Express SRE México”, ciblant des citoyens mexicains cherchant à obtenir des rendez-vous pour des documents gouvernementaux (passeport).
🎯 Mécanisme de la fraude
La campagne exploite la pénurie de rendez-vous officiels auprès de la Secretaría de Relaciones Exteriores (SRE) mexicaine pour proposer un faux service d’accélération. Le schéma d’extorsion progressive fonctionne ainsi :
- Étape 1 : Frais initiaux de 1 730 à 4 120 MXN, mimant les tarifs officiels SRE
- Étapes suivantes : Jusqu’à 5 transferts supplémentaires sous prétexte de “Validation Biométrique”, “Dépuration d’Identité” et “Libération Finale”
- Exposition financière totale par victime : 13 090–15 480 MXN (~650–770 USD)
- Données collectées : CURP (identifiant national mexicain), nom, email, téléphone, reçu de virement bancaire — exfiltrées en temps réel vers un bot Telegram contrôlé par l’opérateur
🛠️ Architecture technique
- Clone pixel-perfect du portail SRE officiel, construit via la plateforme no-code IA Emergent (
mexformclone.emergent.host) - Intercepteur JS inline injecté avant le chargement de React : remplace
window.fetchpour substituer les coordonnées bancaires légitimes par des comptes mules (CLABE frauduleux) - Exfiltration via Telegram : formulaire posté vers
/api/telegram.phpcapturant nom, CURP, bureau, dates, montants - Enregistrement de session via une version weaponisée de rrweb (chargée depuis CloudFront), capturant frappes clavier, mouvements souris, et interceptant
window.fetch/window.XMLHttpRequestpour voler credentials et cookies de session - Couche d’urgence sociale : modal “Aviso Importante” (30 minutes pour payer ou suspension 12 mois), champs supplémentaires verrouillant le bouton de confirmation, redirection vers
/upload-receipt.htmlavec POST keepalive
🇷🇺 Indices sur l’opérateur
- Commentaires en russe dans le code source (ex : “КРИТИЧЕСКОЕ ИСПРАВЛЕНИЕ: Блокируем внешний API ПЕРВЫМ ДЕЛОМ!”)
- Fuseau horaire UTC+3 (heure de Moscou) dans les variables du site
- Usage intensif d’emojis dans les commentaires — caractéristique du contenu généré par IA
🏗️ Infrastructure
- Registrar : CNOBIN INFORMATION TECHNOLOGY LIMITED
- Protection DDoS : ddos-guard.net
- ISP : Iqweb Fz-llc
- IPs principales : 186.2.175.75, 186.2.175.63, 186.2.175.77, 185.149.120.203, 186.2.175.21, 186.2.175.17
- Token PostHog partagé (
phc_yJW1VjHGGwmCbbrtczfqqNxgBDbhlhOWcdzcIJEOTFE) identifié sur 12 IPs supplémentaires, suggérant un opérateur unique gérant plusieurs sites - Plus de 50 domaines mexicains listés en annexe
🌍 Extension globale
L’article identifie des campagnes similaires ciblant de nombreux autres pays : Venezuela, Inde, Brésil, Indonésie, Afrique du Sud, Ouzbékistan, France, Montenegro, Canada, États-Unis, Schengen/Europe.
📋 Type d’article
Il s’agit d’une publication de recherche CTI combinant analyse technique approfondie, chasse aux infrastructures et cartographie d’un écosystème de fraude gouvernementale mondial, publiée par DomainTools.
🧠 TTPs et IOCs détectés
TTP
- T1566.003 — Phishing: Spearphishing via Service (Initial Access)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1557 — Adversary-in-the-Middle (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1185 — Browser Session Hijacking (Collection)
IOC
- IPv4 :
186.2.175.75— AbuseIPDB · VT · ThreatFox - IPv4 :
186.2.175.63— AbuseIPDB · VT · ThreatFox - IPv4 :
186.2.175.77— AbuseIPDB · VT · ThreatFox - IPv4 :
185.149.120.203— AbuseIPDB · VT · ThreatFox - IPv4 :
186.2.175.21— AbuseIPDB · VT · ThreatFox - IPv4 :
186.2.175.17— AbuseIPDB · VT · ThreatFox - IPv4 :
65.21.88.152— AbuseIPDB · VT · ThreatFox - IPv4 :
192.232.50.197— AbuseIPDB · VT · ThreatFox - IPv4 :
68.178.203.99— AbuseIPDB · VT · ThreatFox - IPv4 :
192.232.50.5— AbuseIPDB · VT · ThreatFox - IPv4 :
54.149.62.89— AbuseIPDB · VT · ThreatFox - IPv4 :
98.84.79.71— AbuseIPDB · VT · ThreatFox - IPv4 :
54.212.88.2— AbuseIPDB · VT · ThreatFox - IPv4 :
35.158.27.71— AbuseIPDB · VT · ThreatFox - IPv4 :
167.86.104.83— AbuseIPDB · VT · ThreatFox - IPv4 :
195.250.30.188— AbuseIPDB · VT · ThreatFox - IPv4 :
212.132.75.102— AbuseIPDB · VT · ThreatFox - Domaines :
cita-mx-pasaporte-gob.com— VT · URLhaus · ThreatFox - Domaines :
citas-sregob-mx.com— VT · URLhaus · ThreatFox - Domaines :
mx-citas-gob-sre.com— VT · URLhaus · ThreatFox - Domaines :
cita-online-mx-gob.com— VT · URLhaus · ThreatFox - Domaines :
express-citas-sre-gobmx.com— VT · URLhaus · ThreatFox - Domaines :
cita-sre-gob-mx.com— VT · URLhaus · ThreatFox - Domaines :
citas-pasaporte-gobmx.com— VT · URLhaus · ThreatFox - Domaines :
citas-gobmx.com— VT · URLhaus · ThreatFox - Domaines :
cita-sre-pasaporte-mx-gob.com— VT · URLhaus · ThreatFox - Domaines :
citas-sje-gob-mx.com— VT · URLhaus · ThreatFox - Domaines :
online-pasaporte-cita.com— VT · URLhaus · ThreatFox - Domaines :
gbb-mx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
express-mx-gob-cita.com— VT · URLhaus · ThreatFox - Domaines :
mexico-sre-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
mx-gob-express-cita.com— VT · URLhaus · ThreatFox - Domaines :
gob-mx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
oficial-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
mx-cita-sre-gob.com— VT · URLhaus · ThreatFox - Domaines :
pasaporte-gobmx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
online-mx-citas-express.com— VT · URLhaus · ThreatFox - Domaines :
gobmx-citas-express.com— VT · URLhaus · ThreatFox - Domaines :
express-cita-gobmx.com— VT · URLhaus · ThreatFox - Domaines :
gob-online-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
gobmx-express-cita.com— VT · URLhaus · ThreatFox - Domaines :
sre-mx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
gobmx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
express-citas-sre-gob-mx.co— VT · URLhaus · ThreatFox - Domaines :
mx-express-citas-gob-sre.com— VT · URLhaus · ThreatFox - Domaines :
online-mx-cita-gob-express.com— VT · URLhaus · ThreatFox - Domaines :
pasaporte-mexico-express.com— VT · URLhaus · ThreatFox - Domaines :
online-mexico-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
gob-mx-pasaporte-cita.com— VT · URLhaus · ThreatFox - Domaines :
mx-cita-pasaporte-gob-online.com— VT · URLhaus · ThreatFox - Domaines :
mx-pasaporte-cita-gob.com— VT · URLhaus · ThreatFox - Domaines :
express-mexico-online-cita.com— VT · URLhaus · ThreatFox - Domaines :
mx-online-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
mx-pasaporte-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
online-mx-gob-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
mexico-online-gob-cita.com— VT · URLhaus · ThreatFox - Domaines :
online-gob-mx-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
online-cita-mexico-express.com— VT · URLhaus · ThreatFox - Domaines :
mx-cita-express-online.com— VT · URLhaus · ThreatFox - Domaines :
express-mexico-cita.com— VT · URLhaus · ThreatFox - Domaines :
pasaporte-mx-cita-online.com— VT · URLhaus · ThreatFox - Domaines :
www-online-pasaporte-cita-mx.com— VT · URLhaus · ThreatFox - Domaines :
mexico-sre-gob-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
registro-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
onine-pasaporte-cita-mx.com— VT · URLhaus · ThreatFox - Domaines :
express-cita-sre-gob-mx.com— VT · URLhaus · ThreatFox - Domaines :
online-pasaporte-express-cita-mx.com— VT · URLhaus · ThreatFox - Domaines :
mx-pasaporte-express-cita.com— VT · URLhaus · ThreatFox - Domaines :
oficial-express-mx-cita.com— VT · URLhaus · ThreatFox - Domaines :
mx-online-sre-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
online-gob-cita-express.com— VT · URLhaus · ThreatFox - Domaines :
online-cita-sre-gob-express.com— VT · URLhaus · ThreatFox - Domaines :
mx-sre-express-cita-gob.com— VT · URLhaus · ThreatFox - Domaines :
samiaive.sbs— VT · URLhaus · ThreatFox - Domaines :
certificacion-internacional-gob-ve.site— VT · URLhaus · ThreatFox - Domaines :
constanciasmx.online— VT · URLhaus · ThreatFox - Domaines :
digilocker.live— VT · URLhaus · ThreatFox - Domaines :
epfologinn.com— VT · URLhaus · ThreatFox - Domaines :
epfoporrtal.com— VT · URLhaus · ThreatFox - Domaines :
aadharcrop.com— VT · URLhaus · ThreatFox - Domaines :
pmkisanstatuschecks.info— VT · URLhaus · ThreatFox - Domaines :
m-parivahan.info— VT · URLhaus · ThreatFox - Domaines :
mparivahan.one— VT · URLhaus · ThreatFox - Domaines :
mparivahanapp.digital— VT · URLhaus · ThreatFox - Domaines :
mparivahanapp.help— VT · URLhaus · ThreatFox - Domaines :
mparivahangov.digital— VT · URLhaus · ThreatFox - Domaines :
mparivahangov.help— VT · URLhaus · ThreatFox - Domaines :
mparivahangov.work— VT · URLhaus · ThreatFox - Domaines :
mparivahanorg.help— VT · URLhaus · ThreatFox - Domaines :
nextgen-mparivahan.digital— VT · URLhaus · ThreatFox - Domaines :
parivahanportal.live— VT · URLhaus · ThreatFox - Domaines :
getschengenvisa.com— VT · URLhaus · ThreatFox - Domaines :
info-tls.net— VT · URLhaus · ThreatFox - Domaines :
info-tlscontact.net— VT · URLhaus · ThreatFox - Domaines :
swissvisa-gov.com— VT · URLhaus · ThreatFox - Domaines :
ukvisa-service.com— VT · URLhaus · ThreatFox - Domaines :
casestatusalert.com— VT · URLhaus · ThreatFox - Domaines :
uscis-govt.us— VT · URLhaus · ThreatFox - Domaines :
ircc-travelassist.ca— VT · URLhaus · ThreatFox - Domaines :
consulta-gov-sc.top— VT · URLhaus · ThreatFox - Domaines :
concursoespcex2026.sbs— VT · URLhaus · ThreatFox - Domaines :
concursopenal-2026.sbs— VT · URLhaus · ThreatFox - Domaines :
concursopenal2026.sbs— VT · URLhaus · ThreatFox - Domaines :
espcexconcurso2026.sbs— VT · URLhaus · ThreatFox - Domaines :
digibansos.my.id— VT · URLhaus · ThreatFox - Domaines :
sassastatus-gov.co.za— VT · URLhaus · ThreatFox - Domaines :
brgovoficial.com— VT · URLhaus · ThreatFox - Domaines :
gov-brz.com— VT · URLhaus · ThreatFox - Domaines :
govoficialbr.site— VT · URLhaus · ThreatFox - Domaines :
govportalbr.com— VT · URLhaus · ThreatFox - Domaines :
govseguro.com— VT · URLhaus · ThreatFox - Domaines :
mygov-repository-uz.ink— VT · URLhaus · ThreatFox - Domaines :
jobici-fr.work— VT · URLhaus · ThreatFox - Domaines :
e-visamontenegro.info— VT · URLhaus · ThreatFox - Domaines :
cra-tax-return.online— VT · URLhaus · ThreatFox - Domaines :
mexformclone.emergent.host— VT · URLhaus · ThreatFox - Domaines :
gestoriadigitalmx.com— VT · URLhaus · ThreatFox - Domaines :
scis-govt.us— VT · URLhaus · ThreatFox - Domaines :
obtain-uspassports-online.com— VT · URLhaus · ThreatFox - Domaines :
uidai-login.com— VT · URLhaus · ThreatFox - Domaines :
usacitizen.app— VT · URLhaus · ThreatFox - Domaines :
mygovupdates.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionassociates.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionbrands.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectioncollective.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectioncompany.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionenterprise.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectiongroup.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionhq.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionindustries.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectioninternational.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionmanagement.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionnetwork.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionoperations.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionpartners.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionresources.com— VT · URLhaus · ThreatFox - Domaines :
mygovconnectionworks.com— VT · URLhaus · ThreatFox - Domaines :
mygovt-bd.co— VT · URLhaus · ThreatFox - Domaines :
notificationsservicegov.ca— VT · URLhaus · ThreatFox - Domaines :
epfoin.com— VT · URLhaus · ThreatFox - Domaines :
epfoo.net— VT · URLhaus · ThreatFox - Domaines :
espcex2026-seguro.sbs— VT · URLhaus · ThreatFox - Domaines :
especexinscricao2026.sbs— VT · URLhaus · ThreatFox - Domaines :
espcexinscricao.sbs— VT · URLhaus · ThreatFox - Domaines :
sassacheckstatus.web.za— VT · URLhaus · ThreatFox - Domaines :
srdsassastatuscheck350.co.za— VT · URLhaus · ThreatFox - Domaines :
srdsassastatuscheck.net.za— VT · URLhaus · ThreatFox - Domaines :
sassastatuscheck.bar— VT · URLhaus · ThreatFox - Domaines :
sunat123.net— VT · URLhaus · ThreatFox - Domaines :
swiftfiscaledge.live— VT · URLhaus · ThreatFox - Domaines :
syscnh.online— VT · URLhaus · ThreatFox - Domaines :
secured-traffic-ticket-portal.com— VT · URLhaus · ThreatFox - Domaines :
cscseva.xyz— VT · URLhaus · ThreatFox - Domaines :
detransclaim.com— VT · URLhaus · ThreatFox - Domaines :
agilizacnh.com.br— VT · URLhaus · ThreatFox - Domaines :
aires-fgts.co— VT · URLhaus · ThreatFox - Domaines :
ameli-secu.com— VT · URLhaus · ThreatFox - Domaines :
application-mygovbd.online— VT · URLhaus · ThreatFox - Domaines :
bolsafamiliabr.com— VT · URLhaus · ThreatFox - Domaines :
bolsafamilianajustica.com.br— VT · URLhaus · ThreatFox - Domaines :
calculafgts.com.br— VT · URLhaus · ThreatFox - Domaines :
centralguiaveiculars.online— VT · URLhaus · ThreatFox - Domaines :
cnhdescomplicada.com.br— VT · URLhaus · ThreatFox - Domaines :
contesevias.com— VT · URLhaus · ThreatFox - Domaines :
efazenda-lpva-ms.com— VT · URLhaus · ThreatFox - Domaines :
fgts-pan.co— VT · URLhaus · ThreatFox - Domaines :
fgts-up.co— VT · URLhaus · ThreatFox - Domaines :
guiadacnhbrasil.click— VT · URLhaus · ThreatFox - Domaines :
italyforretire.info— VT · URLhaus · ThreatFox - Domaines :
meuinsslogin.com— VT · URLhaus · ThreatFox - Domaines :
partidacnh.com.br— VT · URLhaus · ThreatFox - Domaines :
portaldetransito.site— VT · URLhaus · ThreatFox - Domaines :
regularizafgts.com.br— VT · URLhaus · ThreatFox - Domaines :
agilizacnh.com.br— VT · URLhaus · ThreatFox - URLs :
https://d2adkz2s9zrlge.cloudfront.net/rrweb-recorder-20250919-1.js— URLhaus - SHA256 :
09644b375f92e552653911a6dfda40ada772b6bc15eb4267521bd2c8341af0b1— VT · MalwareBazaar - Fichiers :
rrweb-recorder-20250919-1.js - Fichiers :
payment-text-replacer.js - Fichiers :
confirmation-form-enhancer.js - Fichiers :
payment-handler.js
Malware / Outils
- rrweb (weaponized) (tool)
- PostHog (abused for operator analytics) (tool)
🟢 Indice de vérification factuelle : 87/100 (haute)
- ✅ dti.domaintools.com — source reconnue (Rösti community) (20pts)
- ✅ 21115 chars — texte complet (fulltext extrait) (15pts)
- ✅ 180 IOCs dont des hashes (15pts)
- ✅ 2/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
09644b375f92e552…(sha256) → VT (25/75 détections)cita-mx-pasaporte-gob.com(domain) → VT (5/91 détections)
🔗 Source originale : https://dti.domaintools.com/securitysnacks/scarcity-scams