🌐 Contexte

Publié le 17 juillet 2026 par DomainTools (Security Snacks), cet article présente une analyse technique et CTI d’une campagne de fraude en ligne pluriannuelle baptisée “Mexican Cita Express” / “Cita Express SRE México”, ciblant des citoyens mexicains cherchant à obtenir des rendez-vous pour des documents gouvernementaux (passeport).

🎯 Mécanisme de la fraude

La campagne exploite la pénurie de rendez-vous officiels auprès de la Secretaría de Relaciones Exteriores (SRE) mexicaine pour proposer un faux service d’accélération. Le schéma d’extorsion progressive fonctionne ainsi :

  • Étape 1 : Frais initiaux de 1 730 à 4 120 MXN, mimant les tarifs officiels SRE
  • Étapes suivantes : Jusqu’à 5 transferts supplémentaires sous prétexte de “Validation Biométrique”, “Dépuration d’Identité” et “Libération Finale”
  • Exposition financière totale par victime : 13 090–15 480 MXN (~650–770 USD)
  • Données collectées : CURP (identifiant national mexicain), nom, email, téléphone, reçu de virement bancaire — exfiltrées en temps réel vers un bot Telegram contrôlé par l’opérateur

🛠️ Architecture technique

  • Clone pixel-perfect du portail SRE officiel, construit via la plateforme no-code IA Emergent (mexformclone.emergent.host)
  • Intercepteur JS inline injecté avant le chargement de React : remplace window.fetch pour substituer les coordonnées bancaires légitimes par des comptes mules (CLABE frauduleux)
  • Exfiltration via Telegram : formulaire posté vers /api/telegram.php capturant nom, CURP, bureau, dates, montants
  • Enregistrement de session via une version weaponisée de rrweb (chargée depuis CloudFront), capturant frappes clavier, mouvements souris, et interceptant window.fetch / window.XMLHttpRequest pour voler credentials et cookies de session
  • Couche d’urgence sociale : modal “Aviso Importante” (30 minutes pour payer ou suspension 12 mois), champs supplémentaires verrouillant le bouton de confirmation, redirection vers /upload-receipt.html avec POST keepalive

🇷🇺 Indices sur l’opérateur

  • Commentaires en russe dans le code source (ex : “КРИТИЧЕСКОЕ ИСПРАВЛЕНИЕ: Блокируем внешний API ПЕРВЫМ ДЕЛОМ!”)
  • Fuseau horaire UTC+3 (heure de Moscou) dans les variables du site
  • Usage intensif d’emojis dans les commentaires — caractéristique du contenu généré par IA

🏗️ Infrastructure

  • Registrar : CNOBIN INFORMATION TECHNOLOGY LIMITED
  • Protection DDoS : ddos-guard.net
  • ISP : Iqweb Fz-llc
  • IPs principales : 186.2.175.75, 186.2.175.63, 186.2.175.77, 185.149.120.203, 186.2.175.21, 186.2.175.17
  • Token PostHog partagé (phc_yJW1VjHGGwmCbbrtczfqqNxgBDbhlhOWcdzcIJEOTFE) identifié sur 12 IPs supplémentaires, suggérant un opérateur unique gérant plusieurs sites
  • Plus de 50 domaines mexicains listés en annexe

🌍 Extension globale

L’article identifie des campagnes similaires ciblant de nombreux autres pays : Venezuela, Inde, Brésil, Indonésie, Afrique du Sud, Ouzbékistan, France, Montenegro, Canada, États-Unis, Schengen/Europe.

📋 Type d’article

Il s’agit d’une publication de recherche CTI combinant analyse technique approfondie, chasse aux infrastructures et cartographie d’un écosystème de fraude gouvernementale mondial, publiée par DomainTools.

🧠 TTPs et IOCs détectés

TTP

  • T1566.003 — Phishing: Spearphishing via Service (Initial Access)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1185 — Browser Session Hijacking (Collection)

IOC

Malware / Outils

  • rrweb (weaponized) (tool)
  • PostHog (abused for operator analytics) (tool)

🟢 Indice de vérification factuelle : 87/100 (haute)

  • ✅ dti.domaintools.com — source reconnue (Rösti community) (20pts)
  • ✅ 21115 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 180 IOCs dont des hashes (15pts)
  • ✅ 2/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 09644b375f92e552… (sha256) → VT (25/75 détections)
  • cita-mx-pasaporte-gob.com (domain) → VT (5/91 détections)

🔗 Source originale : https://dti.domaintools.com/securitysnacks/scarcity-scams