terça-feira, 25 de agosto de 2026

DETRAN Falso derrubado : https://detran.net.co/!!!!


Dados do Incidente:
Informo a identificação de infraestrutura ativa de phishing direcionada ao roubo de dados pessoais e golpes financeiros envolvendo a marca oficial Gov.br e órgãos de trânsito estaduais.

 * URL Principal: [https://detran.net.co/](https://detran.net.co/)

 * Recursos Identificados:
   * Bundle da Aplicação: [https://detran.net.co/assets/index-D5SyhLci.js](https://detran.net.co/assets/index-D5SyhLci.js)

   * Redirecionamento SPA: Servidor configurado para responder com HTTP 200 (index.html com marca Gov.br) para rotas genéricas.

 * Resumo da Atividade: A aplicação utiliza interface moderna em Single Page Application (React/Vite) para simular consultas de débitos e CPF, induzindo o usuário ao erro ao unificar a identidade visual do Gov.br com a marca do Detran sob um domínio .co.

 * Ação Solicitada: Inclusão da URL nas listas de bloqueio nacionais e apoio na coordenação de takedown junto às entidades responsáveis.


Dados do Phishing:
MALWARE
Entrada:MENSAGEM DE TEXTO 29091

DETRAN: Prezado(a) xxx, constam encargos em sua CNH. Atente-se ao PRAZO VIGENTE, acesse http://eej.at/bEY4mrau

Apontou para: http://tftbtr.site
  [Salto 2] Status: 301
          Veio de: http://tftbtr.site
          Apontou para: https://detcdn.net.co/

[=>] Destino Final: https://detcdn.net.co/
[=>] Status Final: 200

=== CAPTURANDO O RG DO SERVIDOR ===
[+] Domínio da Vítima/Alvo: detcdn.net.co
[+] IP de Parada Final: 104.21.55.148
[+] Servidor declarado: cloudflare

=============================================================


1. Endpoint: http://localhost
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • (Sem resposta de Headers)
----------------------------------------------------------------------
2. Endpoint: http://www.w3.org/1999/02/22-rdf-syntax-ns#
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:55 GMT
     • Content-Type: text/html; charset=iso-8859-1
     • Transfer-Encoding: chunked
----------------------------------------------------------------------

3. Endpoint: http://www.w3.org/1999/xlink
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:55 GMT
     • Content-Type: text/html; charset=utf-8
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
4. Endpoint: http://www.w3.org/2000/svg
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:56 GMT
     • Content-Type: text/html; charset=iso-8859-1
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
5. Endpoint: https://cdnjs.cloudflare.com/ajax/libs/pdfobject/2.1.1/pdfobject.min.js
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:57 GMT
     • Content-Type: application/javascript; charset=utf-8
     • Content-Length: 2018
----------------------------------------------------------------------
6. Endpoint: https://reactjs.org/docs/error-decoder.html?invariant=
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Access-Control-Allow-Methods: OPTIONS, GET, HEAD
     • Access-Control-Allow-Origin: *
     • Age: 0
----------------------------------------------------------------------
7. Endpoint: http://www.w3.org/XML/1998/namespace
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:59 GMT
     • Content-Type: application/xhtml+xml; charset=utf-8
     • Content-Length: 0
----------------------------------------------------------------------
8. Endpoint: https://static.cloudflareinsights.com/beacon.min.js/v4513226cdae34746b4dedf0b4dfa099e1781791509496
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:22:59 GMT
     • Content-Type: text/javascript;charset=UTF-8
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
9. Endpoint: http://www.w3.org/1999/xhtml
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:23:00 GMT
     • Content-Type: text/html; charset=utf-8
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
10. Endpoint: http://www.w3.org/1998/Math/MathML
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:23:00 GMT
     • Content-Type: text/html; charset=iso-8859-1
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
11. Endpoint: https://detcdn.net.co/api/vencimento
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:23:01 GMT
     • Connection: keep-alive
     • X-Powered-By: Express
----------------------------------------------------------------------
12. Endpoint: https://cloudflareinsights.com/cdn-cgi/rum
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • Date: Mon, 24 Aug 2026 22:23:01 GMT
     • Content-Type: text/html; charset=UTF-8
     • Transfer-Encoding: chunked
----------------------------------------------------------------------
13. Endpoint: http://jspdf.default.namespaceuri/
   Métodos: [GET] [POST] [PUT] [DELETE]
   Headers Principal:
     • (Sem resposta de Headers)
-------------------------------------------------------------------------------------

Alvo configurado: https://detcdn.net.co

[+] Analisando cabeçalhos HTTP de segurança...
  • Servidor identificado: cloudflare
  • Tecnologia exposta (X-Powered-By): Express

  Verificação de Cabeçalhos Recomendados:
  [AUSENTE] Strict-Transport-Security -> Protege contra ataques de downgrade/man-in-the-middle (HSTS).
  [AUSENTE] Content-Security-Policy -> Previne execução de scripts não autorizados (XSS).
  [AUSENTE] X-Frame-Options -> Protege contra Clickjacking.
  [AUSENTE] X-Content-Type-Options -> Impede sniffing de MIME-type.
  [AUSENTE] Referrer-Policy -> Controla vazamento de informações de referência no cabeçalho.
  [AUSENTE] Permissions-Policy -> Restringe acesso a APIs do navegador (câmera, mic, etc).

[+] Verificando exposição de caminhos/arquivos sensíveis...
  [EXPOSTO] https://detcdn.net.co/robots.txt (Status: 200 OK)
  [EXPOSTO] https://detcdn.net.co/.env (Status: 200 OK)
  [EXPOSTO] https://detcdn.net.co/.git/config (Status: 200 OK)
  [EXPOSTO] https://detcdn.net.co/sitemap.xml (Status: 200 OK)
  [EXPOSTO] https://detcdn.net.co/phpinfo.php (Status: 200 OK)
  [EXPOSTO] https://detcdn.net.co/config.php (Status: 200 OK)


--- CONTEÚDO DO ARQUIVO .ENV ---
<!DOCTYPE html>
<html lang="pt-BR">
  <head>
    <meta charset="UTF-8" />
    <meta name="viewport" content="width=device-width, initial-scale=1.0" />
    <title>CPF Brasil - Gov.br</title>
    <link rel="icon" type="image/png" href="/assets/favicon.ico" />
    <script type="module" crossorigin src="/assets/index-D5SyhLci.js"></script>
    <link rel="stylesheet" crossorigin href="/assets/index-DwkZOEqY.css">
  </head>
  <body class="bg-gray-50">
    <div id="root"></div>
  </body>
</html>

--------------------------------


Esse relatório é de total responsabilidade do CivisCyberClubBrazil , ajudando a administração pública a melhorar a segurança digital ,garantindo segurança de Dados , Transparência e Acesso a Informação aos cidadãos. (Lei 13.460/2017)



Civis Cyber Club Brazil
Gilmar Almeida de Brito Junior,
Segurança da Informação .


P.S envio meu livro da Engenharia Reversa do Phishing Moderno para todos os servidores da cert








Nenhum comentário:

Postar um comentário