Mensajes recientes
#91
Android / [Guia Root] Cubot KingKong ES ...
Último mensaje por KiMiGuEL - Agosto 08, 2026, 08:43:32 PMBuenas acabo de terminar el guia root 100% confirmado para el dispositivo Cubot KingKong ES 3 aqui les dejo tambien el enclace: You are not allowed to view links.
You are not allowed to view links.
Register or Login or You are not allowed to view links.
Register or Login
🔓 Cubot KingKong ES 3 — Guía de Desbloqueo y Root
Unisoc T615 (UMS9230_6h10) · UFS · slots A/B · build CUBOT_KINGKONG_ES_3_F071_V16_20260309
Sigue el mismo flujo de 5 pasos del clásico script unlock_autopatch_9230 — más la preparación de herramientas (Paso 0) y el root con Magisk (Paso 6).
⚠️ Lee esto primero
🟡 Dificultad: media/avanzada. Si no sabes lo que estás haciendo, detente aquí.
💥 Esto borra todo el dispositivo — respalda tus datos primero.
🔌 Solo puerto y cable USB 2.0 — el USB 3.0 causa fallos de conexión en este dispositivo.
🐧 Usa Linux (Kali). Ni macOS, ni Windows.
🎯 Verificado únicamente en el build indicado arriba — vuelve a verificar antes de usarlo en cualquier otro build.
🧯 ¿Se brickeó a la mitad? El modo BROM siempre responde — siempre puedes recuperarlo.
🧰 Paso 0 — Prepara las herramientas
Descarga cubot_es3_unlock_package.zip desde Releases, descomprímelo y compila:
cd cubot_es3_unlock_package
make
gcc gen_spl-unlock.c -o gen_spl-unlock
gcc chsize.c -o chsize
Verifica que compilaste lo correcto — ambas comprobaciones deben pasar:
./spd_dump --help # NO debe listar un comando "baudrate"
grep reopen_port common.c # debe encontrar el fix de reconexión
Un archivo NO viene en el paquete: init_boot.img — extráelo de tu propio PAC stock (el build indicado arriba). Trabaja siempre desde dentro de la carpeta del paquete — los respaldos se guardan en el directorio actual.
💾 Paso 1 — Respalda y parchea tus loaders
Entra a BROM: apaga el teléfono → mantén presionado Volumen Abajo → conecta el USB (o presiona Encender) → sigue presionando. Si no aparece 1782:4d00, reintenta con Volumen Arriba — la tecla que funciona puede cambiar según el estado del dispositivo. Confirma:
lsusb | grep -i '1782:4d00'
Extrae splloader + uboot:
spd_dump --wait 300 exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec r splloader r uboot e splloader e splloader_bak reset
Espera el reinicio. Si ves find port failed → cierra y vuelve a ejecutar — no continúes después de ese error.
Genera el payload de desbloqueo, ajusta el tamaño y guarda los respaldos:
gen_spl-unlock splloader.bin
chsize uboot.bin
mv splloader.bin u-boot-spl-16k-sign.bin
mv uboot.bin uboot_bak.bin
⚡ Paso 2 — Escribe el FDL2 de trabajo
Vuelve a entrar a BROM (Paso 1) y luego:
spd_dump --wait 300 exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec w uboot fdl2-cboot.bin reset
Espera ~10 segundos después del reinicio.
🔓 Paso 3 — Ejecuta el desbloqueo
Vuelve a entrar a BROM y luego:
spd_dump exec_addr 0x65015f08 fdl spl-unlock.bin 0x65000800
Lo que vas a ver, y por qué todo va bien:
🔄 CHECK_BAUD FAIL — es normal. El build parcheado se reconecta solo.
✅ CHECK_BAUD FDL1 → BSL_REP_VER: "SPRD3" → CMD_CONNECT FDL1 — esta ES la señal de éxito. El desbloqueo ya se aplicó.
⏱️ timeout reached después de eso — es exactamente lo que quieres ver. No es un error. No lo vuelvas a ejecutar; pasa al Paso 4. (Solo si nunca ves CMD_CONNECT FDL1, ejecútalo una vez más.)
✅ Paso 4 — Verifica el desbloqueo
spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec verbose 2 read_part miscdata 8192 64 m.bin reset
Revisa m.bin: 64 bytes en cero = sigue bloqueado (repite el Paso 3) · una cadena de 32 bytes + dos hashes de 16 bytes = desbloqueado ✅. Un timeout al final de este paso es normal.
🧹 Paso 5 — Restaura y borra
spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec r boot w splloader u-boot-spl-16k-sign.bin w uboot uboot_bak.bin w misc misc-wipe.bin reset
Deja que el teléfono haga el restablecimiento de fábrica y arranque. 🟠 La pantalla naranja de advertencia (unlocked) = éxito.
🪄 Paso 6 — Root con Magisk
Arranca Android → Ajustes → Acerca del teléfono → toca Número de compilación ×7 → Opciones de desarrollador → Depuración USB. Después:
adb push init_boot.img /sdcard/Download/
En la app de Magisk: Install → Select and Patch a File → init_boot.img, trae de vuelta la imagen parcheada y flasheala — en fastbootd, no en el bootloader normal:
adb pull /sdcard/Download/magisk_patched-*.img .
adb reboot fastboot
fastboot flash init_boot magisk_patched-XXXXX.img
fastboot reboot
Abre Magisk → root activo. 🎉 Listo — desbloqueado y rooteado.
🩹 Solución de problemas
Síntoma Solución
LIBUSB_ERROR_BUSY sudo systemctl stop ModemManager, reconecta
LIBUSB_ERROR_NO_DEVICE Inicia spd_dump primero, después conecta el teléfono
find port failed Cierra y vuelve a ejecutar el mismo comando
Dos CHECK_BAUD FAIL → device removed, exiting... A tu build de spd_dump le falta el fix de reconexión — recompila desde el código fuente del paquete (common.c debe contener reopen_port)
Boot loop / soft brick en cualquier punto BROM (Paso 1) siempre responde — reflashea el firmware stock y repite la guía
☠️ En spd_dump Nunca ejecutes repartition, erase_all ni ufs repart/rawerase/setattr — truncan la GPT
📚 ¿Quieres saber el porqué? La investigación completa está aquí
ROOTING_GUIDE.md — guía extendida con la evidencia detrás de cada paso
BOOT_CHAIN_FINDINGS.md — análisis de la cadena de arranque / AVB
INVESTIGACION_COMPLETA_ES.md — investigación completa en español
REPORT_INDEX.md — serie de comparaciones de particiones stock vs. en vivo
UNLOCK_ROOT_RESEARCH.md — la historia detrás del desbloqueo: cómo se logró el root, explicada en lenguaje sencillo (en inglés)
Este repositorio guarda solo documentos y hashes — nada de imágenes de firmware, PACs, volcados de particiones ni archivos .ko. Documenta el estado de un dispositivo/build específico; no lo tomes como una receta universal de rooteo.
🙏 Construido sobre el toolkit de CVE-2022-38694 de TomKing062 (spd_dump/spreadtrum_flash, gen_spl-unlock, chsize) y Magisk de topjohnwu.
🔓 Cubot KingKong ES 3 — Guía de Desbloqueo y Root
Unisoc T615 (UMS9230_6h10) · UFS · slots A/B · build CUBOT_KINGKONG_ES_3_F071_V16_20260309
Sigue el mismo flujo de 5 pasos del clásico script unlock_autopatch_9230 — más la preparación de herramientas (Paso 0) y el root con Magisk (Paso 6).
⚠️ Lee esto primero
🟡 Dificultad: media/avanzada. Si no sabes lo que estás haciendo, detente aquí.
💥 Esto borra todo el dispositivo — respalda tus datos primero.
🔌 Solo puerto y cable USB 2.0 — el USB 3.0 causa fallos de conexión en este dispositivo.
🐧 Usa Linux (Kali). Ni macOS, ni Windows.
🎯 Verificado únicamente en el build indicado arriba — vuelve a verificar antes de usarlo en cualquier otro build.
🧯 ¿Se brickeó a la mitad? El modo BROM siempre responde — siempre puedes recuperarlo.
🧰 Paso 0 — Prepara las herramientas
Descarga cubot_es3_unlock_package.zip desde Releases, descomprímelo y compila:
cd cubot_es3_unlock_package
make
gcc gen_spl-unlock.c -o gen_spl-unlock
gcc chsize.c -o chsize
Verifica que compilaste lo correcto — ambas comprobaciones deben pasar:
./spd_dump --help # NO debe listar un comando "baudrate"
grep reopen_port common.c # debe encontrar el fix de reconexión
Un archivo NO viene en el paquete: init_boot.img — extráelo de tu propio PAC stock (el build indicado arriba). Trabaja siempre desde dentro de la carpeta del paquete — los respaldos se guardan en el directorio actual.
💾 Paso 1 — Respalda y parchea tus loaders
Entra a BROM: apaga el teléfono → mantén presionado Volumen Abajo → conecta el USB (o presiona Encender) → sigue presionando. Si no aparece 1782:4d00, reintenta con Volumen Arriba — la tecla que funciona puede cambiar según el estado del dispositivo. Confirma:
lsusb | grep -i '1782:4d00'
Extrae splloader + uboot:
spd_dump --wait 300 exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec r splloader r uboot e splloader e splloader_bak reset
Espera el reinicio. Si ves find port failed → cierra y vuelve a ejecutar — no continúes después de ese error.
Genera el payload de desbloqueo, ajusta el tamaño y guarda los respaldos:
gen_spl-unlock splloader.bin
chsize uboot.bin
mv splloader.bin u-boot-spl-16k-sign.bin
mv uboot.bin uboot_bak.bin
⚡ Paso 2 — Escribe el FDL2 de trabajo
Vuelve a entrar a BROM (Paso 1) y luego:
spd_dump --wait 300 exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec w uboot fdl2-cboot.bin reset
Espera ~10 segundos después del reinicio.
🔓 Paso 3 — Ejecuta el desbloqueo
Vuelve a entrar a BROM y luego:
spd_dump exec_addr 0x65015f08 fdl spl-unlock.bin 0x65000800
Lo que vas a ver, y por qué todo va bien:
🔄 CHECK_BAUD FAIL — es normal. El build parcheado se reconecta solo.
✅ CHECK_BAUD FDL1 → BSL_REP_VER: "SPRD3" → CMD_CONNECT FDL1 — esta ES la señal de éxito. El desbloqueo ya se aplicó.
⏱️ timeout reached después de eso — es exactamente lo que quieres ver. No es un error. No lo vuelvas a ejecutar; pasa al Paso 4. (Solo si nunca ves CMD_CONNECT FDL1, ejecútalo una vez más.)
✅ Paso 4 — Verifica el desbloqueo
spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec verbose 2 read_part miscdata 8192 64 m.bin reset
Revisa m.bin: 64 bytes en cero = sigue bloqueado (repite el Paso 3) · una cadena de 32 bytes + dos hashes de 16 bytes = desbloqueado ✅. Un timeout al final de este paso es normal.
🧹 Paso 5 — Restaura y borra
spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 fdl fdl2-dl.bin 0x9efffe00 exec r boot w splloader u-boot-spl-16k-sign.bin w uboot uboot_bak.bin w misc misc-wipe.bin reset
Deja que el teléfono haga el restablecimiento de fábrica y arranque. 🟠 La pantalla naranja de advertencia (unlocked) = éxito.
🪄 Paso 6 — Root con Magisk
Arranca Android → Ajustes → Acerca del teléfono → toca Número de compilación ×7 → Opciones de desarrollador → Depuración USB. Después:
adb push init_boot.img /sdcard/Download/
En la app de Magisk: Install → Select and Patch a File → init_boot.img, trae de vuelta la imagen parcheada y flasheala — en fastbootd, no en el bootloader normal:
adb pull /sdcard/Download/magisk_patched-*.img .
adb reboot fastboot
fastboot flash init_boot magisk_patched-XXXXX.img
fastboot reboot
Abre Magisk → root activo. 🎉 Listo — desbloqueado y rooteado.
🩹 Solución de problemas
Síntoma Solución
LIBUSB_ERROR_BUSY sudo systemctl stop ModemManager, reconecta
LIBUSB_ERROR_NO_DEVICE Inicia spd_dump primero, después conecta el teléfono
find port failed Cierra y vuelve a ejecutar el mismo comando
Dos CHECK_BAUD FAIL → device removed, exiting... A tu build de spd_dump le falta el fix de reconexión — recompila desde el código fuente del paquete (common.c debe contener reopen_port)
Boot loop / soft brick en cualquier punto BROM (Paso 1) siempre responde — reflashea el firmware stock y repite la guía
☠️ En spd_dump Nunca ejecutes repartition, erase_all ni ufs repart/rawerase/setattr — truncan la GPT
📚 ¿Quieres saber el porqué? La investigación completa está aquí
ROOTING_GUIDE.md — guía extendida con la evidencia detrás de cada paso
BOOT_CHAIN_FINDINGS.md — análisis de la cadena de arranque / AVB
INVESTIGACION_COMPLETA_ES.md — investigación completa en español
REPORT_INDEX.md — serie de comparaciones de particiones stock vs. en vivo
UNLOCK_ROOT_RESEARCH.md — la historia detrás del desbloqueo: cómo se logró el root, explicada en lenguaje sencillo (en inglés)
Este repositorio guarda solo documentos y hashes — nada de imágenes de firmware, PACs, volcados de particiones ni archivos .ko. Documenta el estado de un dispositivo/build específico; no lo tomes como una receta universal de rooteo.
🙏 Construido sobre el toolkit de CVE-2022-38694 de TomKing062 (spd_dump/spreadtrum_flash, gen_spl-unlock, chsize) y Magisk de topjohnwu.
#92
Noticias Informáticas / Vanta Stealer, un nuevo infost...
Último mensaje por AXCESS - Agosto 07, 2026, 04:37:08 PMYou are not allowed to view links.
You are not allowed to view links.
Register or Login or You are not allowed to view links.
Register or Login
Una nueva amenaza de malware llamada Vanta Stealer está atacando a usuarios de Windows mediante ingeniería social; entre sus principales víctimas se encuentran los jugadores de videojuegos y los usuarios de criptomonedas. Esta herramienta, desarrollada en Python, roba datos personales, credenciales de inicio de sesión e información financiera poco después de ejecutarse en un dispositivo.
El equipo de inteligencia de amenazas Lat61 de Point Wild descubrió la amenaza, y los investigadores Prathamesh Shingare y Kedar Shashikant Pandit detallaron su funcionamiento en un nuevo informe compartido.
Los investigadores de Point Wild describieron Vanta Stealer como "una campaña de malware previamente no documentada", diseñada para extraer datos confidenciales de equipos infectados. Los atacantes la desarrollaron utilizando el lenguaje de programación Python y la ocultaron tras capas de empaquetado de software y protección de código, lo que dificulta su inspección por parte de herramientas de seguridad y analistas.
El Dr. Zulfikar Ramzan, director de tecnología (CTO) de Point Wild, afirmó que el uso de protección de software comercial plantea "un nuevo desafío defensivo para los equipos de seguridad" que intentan frenar el robo en línea.
"Vanta Stealer convierte en armas las mismas herramientas utilizadas para proteger el software, transformando el código malicioso en una 'caja negra' aparentemente invisible que obliga a los analistas de seguridad a perseguir sombras", declaró Ramzan.
Cómo se propaga y opera el ataque
Vanta Stealer no se instala automáticamente. En su lugar, los investigadores señalan que los atacantes recurren a la ingeniería social para engañar a los usuarios y lograr que lo descarguen y ejecuten manualmente. Entre los ganchos habituales se incluyen correos electrónicos con facturas falsas, actualizaciones de software fraudulentas, software pirateado (cracked) y modificaciones no oficiales para juegos y plataformas como Minecraft, Roblox, Steam y títulos de Riot Games, incluido Valorant.
La infección comienza cuando la víctima ejecuta manualmente el archivo malicioso. Su carga útil principal, compilada en Python, es un archivo de 32 KB llamado `main.pyc`. Durante el análisis realizado, los investigadores descubrieron que esta pequeña carga útil estaba empaquetada dentro de un archivo CArchive de gran tamaño que contenía unos 216 archivos integrados.
Para dificultar el análisis, los atacantes utilizaron PyInstaller para empaquetar el malware y PyArmor para proteger y ofuscar su código. Estas técnicas combinadas complican el análisis estático y ayudan a ocultar el código fuente del malware.

Qué datos se roban
Según el informe de Point Wild, Vanta Stealer recopila datos de una amplia variedad de aplicaciones de uso común. Sus objetivos principales incluyen contraseñas guardadas, cookies e información de tarjetas de crédito almacenadas en navegadores basados en Chromium.
También examina los tokens de Discord para determinar si las cuentas comprometidas tienen métodos de pago vinculados, suscripciones a Nitro o la propiedad de servidores de Discord de alto valor. El malware también puede robar datos de Telegram Desktop, detalles de configuración de Mullvad VPN, capturas de pantalla, claves privadas de billeteras de criptomonedas y datos de recuperación de dichas billeteras.
Tras recopilar la información, Vanta Stealer crea un archivo llamado Summary.txt para catalogar los datos sustraídos. A continuación, empaqueta todo en un único archivo comprimido.
Dicho archivo se etiqueta con identificadores únicos de la víctima y se envía a los atacantes mediante una solicitud HTTP POST, lo que les permite organizar la información robada, supervisar las infecciones y comprometer las cuentas de las víctimas.
La investigación resulta preocupante, ya que Vanta Stealer puede exponer simultáneamente diversos aspectos de la vida digital de la víctima, incluidas cuentas de videojuegos, criptomonedas, VPN, navegadores y servicios de mensajería.
Para reducir el riesgo de infección, los investigadores recomiendan evitar el software pirateado, los mods de juegos no oficiales y los archivos adjuntos sospechosos en correos electrónicos. Los usuarios deben instalar software únicamente desde sitios web oficiales y fuentes de confianza.
Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Una nueva amenaza de malware llamada Vanta Stealer está atacando a usuarios de Windows mediante ingeniería social; entre sus principales víctimas se encuentran los jugadores de videojuegos y los usuarios de criptomonedas. Esta herramienta, desarrollada en Python, roba datos personales, credenciales de inicio de sesión e información financiera poco después de ejecutarse en un dispositivo.
El equipo de inteligencia de amenazas Lat61 de Point Wild descubrió la amenaza, y los investigadores Prathamesh Shingare y Kedar Shashikant Pandit detallaron su funcionamiento en un nuevo informe compartido.
Los investigadores de Point Wild describieron Vanta Stealer como "una campaña de malware previamente no documentada", diseñada para extraer datos confidenciales de equipos infectados. Los atacantes la desarrollaron utilizando el lenguaje de programación Python y la ocultaron tras capas de empaquetado de software y protección de código, lo que dificulta su inspección por parte de herramientas de seguridad y analistas.
El Dr. Zulfikar Ramzan, director de tecnología (CTO) de Point Wild, afirmó que el uso de protección de software comercial plantea "un nuevo desafío defensivo para los equipos de seguridad" que intentan frenar el robo en línea.
"Vanta Stealer convierte en armas las mismas herramientas utilizadas para proteger el software, transformando el código malicioso en una 'caja negra' aparentemente invisible que obliga a los analistas de seguridad a perseguir sombras", declaró Ramzan.
Cómo se propaga y opera el ataque
Vanta Stealer no se instala automáticamente. En su lugar, los investigadores señalan que los atacantes recurren a la ingeniería social para engañar a los usuarios y lograr que lo descarguen y ejecuten manualmente. Entre los ganchos habituales se incluyen correos electrónicos con facturas falsas, actualizaciones de software fraudulentas, software pirateado (cracked) y modificaciones no oficiales para juegos y plataformas como Minecraft, Roblox, Steam y títulos de Riot Games, incluido Valorant.
La infección comienza cuando la víctima ejecuta manualmente el archivo malicioso. Su carga útil principal, compilada en Python, es un archivo de 32 KB llamado `main.pyc`. Durante el análisis realizado, los investigadores descubrieron que esta pequeña carga útil estaba empaquetada dentro de un archivo CArchive de gran tamaño que contenía unos 216 archivos integrados.
Para dificultar el análisis, los atacantes utilizaron PyInstaller para empaquetar el malware y PyArmor para proteger y ofuscar su código. Estas técnicas combinadas complican el análisis estático y ayudan a ocultar el código fuente del malware.

Qué datos se roban
Según el informe de Point Wild, Vanta Stealer recopila datos de una amplia variedad de aplicaciones de uso común. Sus objetivos principales incluyen contraseñas guardadas, cookies e información de tarjetas de crédito almacenadas en navegadores basados en Chromium.
También examina los tokens de Discord para determinar si las cuentas comprometidas tienen métodos de pago vinculados, suscripciones a Nitro o la propiedad de servidores de Discord de alto valor. El malware también puede robar datos de Telegram Desktop, detalles de configuración de Mullvad VPN, capturas de pantalla, claves privadas de billeteras de criptomonedas y datos de recuperación de dichas billeteras.
Tras recopilar la información, Vanta Stealer crea un archivo llamado Summary.txt para catalogar los datos sustraídos. A continuación, empaqueta todo en un único archivo comprimido.
Dicho archivo se etiqueta con identificadores únicos de la víctima y se envía a los atacantes mediante una solicitud HTTP POST, lo que les permite organizar la información robada, supervisar las infecciones y comprometer las cuentas de las víctimas.
La investigación resulta preocupante, ya que Vanta Stealer puede exponer simultáneamente diversos aspectos de la vida digital de la víctima, incluidas cuentas de videojuegos, criptomonedas, VPN, navegadores y servicios de mensajería.
Para reducir el riesgo de infección, los investigadores recomiendan evitar el software pirateado, los mods de juegos no oficiales y los archivos adjuntos sospechosos en correos electrónicos. Los usuarios deben instalar software únicamente desde sitios web oficiales y fuentes de confianza.
Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#93
Seguridad / La IA le ganó la batalla al CA...
Último mensaje por AXCESS - Agosto 07, 2026, 04:34:22 PMYou are not allowed to view links.
You are not allowed to view links.
Register or Login or You are not allowed to view links.
Register or Login
Los CAPTCHA, como los conocemos, aparecieron en nuestras pantallas hace ya veintiséis años. Han evolucionado bastante con el tiempo, pero siempre siguieron la misma idea central: presentar una pequeña tarea que se puede resolver en dos segundos si el usuario es un humano, pero no si es una computadora.
Los primeros CAPTCHA usaban textos distorsionados, problemas matemáticos y breves mensajes grabados. La era de buscar semáforos, motocicletas e hidrantes para incendios llegó después. Fue una fase que creímos duraría para siempre. Pero ahora se sabe que los LLM modernos resuelven estos acertijos visuales mucho más rápido y con mayor precisión que cualquier humano.
Veamos cómo han cambiado las pruebas de "Demuestra que no eres un robot" y analicemos el impacto de los cambios en tu seguridad.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
El fin de una era: despídete de hacer clic en recuadros
Google lanzó reCAPTCHA en 2007. Ocho años después, agregaron una prueba en la que los usuarios debían seleccionar todas las imágenes que respondieran a una consigna en particular. Sin notarlo, millones de usuarios de Internet se convirtieron en expertos en identificar semáforos, bicicletas, techos, puentes e hidrantes. Para sorpresa de nadie, los bots con inteligencia artificial aprendieron hace ya tiempo a descifrar estos acertijos.
Así, en junio de 2026, Google comenzó a probar una nueva forma de verificar si alguien es humano. Ahora, en lugar de mostrarles las imágenes de siempre, a algunos usuarios se les pide que graben un video breve que los muestre haciendo gestos con las manos. Las imágenes se analizan con algoritmos que rastrean veintiún puntos clave en las articulaciones de las manos y los dedos. Al analizar cómo se mueve la mano, el sistema puede determinar si el usuario es un humano o un bot. Para superar este nuevo tipo de CAPTCHA, se debe brindar acceso a la cámara, lo cual es una gran señal de alerta para quien se preocupe por la seguridad y la privacidad. Además, como lo demostró un grupo de investigadores en seguridad, este nuevo CAPTCHA "gesticular" y experimental de Google tiene falencias y se lo puede engañar solo con usar la foto de una mano.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Con esto y todo, Google insiste en que los videos no contienen audio y nunca se vinculan a la identidad del usuario. En su política de seguridad, Google también establece que eliminan los datos recabados apenas se completa la verificación. Como siempre, todo depende de si confías en Google o no.
¿Cuáles son las alternativas a reCAPTCHA?
El sistema reCAPTCHA de Google es aún el rey indiscutido del bloqueo de bots, pero la IA está obligando al mundo a adaptarse. Así, los CAPTCHA tradicionales se están volviendo cosa del pasado. Hagamos un breve repaso de los servicios alternativos y de los métodos para bloquear bots desde la perspectiva de la seguridad.
Sistemas de análisis del comportamiento
Para proteger un sitio web contra los enjambres de bots, uno de los métodos más avanzadas consiste en usar un sistema de análisis del comportamiento. Estos sistemas analizan los movimientos del mouse, los patrones de clics y las huellas digitales de cada visitante para evaluarlo automáticamente y detectar comportamientos humanos. Por desgracia, incluso esta estrategia no es una panacea contra los bots: sus operadores pueden entrenarlos para imitar patrones de comportamiento naturales y eludir fácilmente (y repetidamente) esta clase de defensa.
No son buenas nuevas para la privacidad de los usuarios. Al fin y al cabo, nadie quiere que cada sitio web recopile las especificaciones de sus dispositivos y siga sus acciones. Dicho esto, tampoco se puede decir que estos sitios hagan vigilancia, no al menos en un sentido estricto. La mayoría de estos sistemas no buscan descubrir quién es realmente el usuario, y sus creadores prometen no almacenar los datos recabados ni usarlos con fines publicitarios. El objetivo principal es, verdaderamente, descubrir quién aterrizó en una página: un humano o un bot.
Turnstile y hCaptcha
Otro competidor importante de reCAPTCHA es Turnstile, de Cloudflare. Tiene dos métodos de verificación: uno que opera completamente en segundo plano y otro que requiere uan mínima acción del usuario. En otras palabras, o no tienes que hacer nada de nada, o tienes que marcar una casilla que dice "No soy un robot". Para los usuarios, el principal riesgo de este sistema está en la ingeniería social. Los piratas informáticos suelen usar sistemas CAPTCHA que parecen de verdad en sus sitios fraudulentos. Cuando ven un servicio así, los usuarios se relajan indebidamente, y los análisis de seguridad no marcan las páginas como maliciosas.
También está hCaptcha, un servicio que pone el foco en la seguridad y que, a diferencia de reCAPTCHA y de Turnstile, no pertenece a un gigante tecnológico.
Claves de acceso
En líneas generales, todos los métodos y servicios que mencionamos hasta ahora siguen el mismo plan: recopilan tus datos, a veces los almacenan y en ocasiones los usan para otros fines. La novedad es que ahora requieren menos de ti. No necesitan que te pongas a buscar bicicletas ni que agites en cámara las manos. Pero los CAPTCHA no son una realidad inevitable: los sitios web pueden obviarlos por completo al permitir el uso de claves de acceso.
Cuando se usan claves de acceso, el usuario no inicia sesión con una contraseña: en su lugar, utiliza claves criptográficas que se activan por medio de un PIN o de datos biométricos. Con ello, en general, se vuelve innecesario realizar una verificación extra para demostrar que se es humano.
Por desgracia, las claves de acceso no permiten mantenerse en el anonimato y navegar sin crear una cuenta. No pueden, por ende, reemplazar a los CAPTCHA por completo, pero sí le simplifican la vida a la gran mayoría de los usuarios.
Cómo proteger tu privacidad
Para el usuario, el método antibots que utilice un sitio web es casi irrelevante. Digamos la verdad: es improbable que cierres una página meramente porque utilice reCAPTCHA o un sistema de análisis del comportamiento. Además, si la página usa un sistema que opere sigilosamente en segundo plano, no sabrás siquiera qué tipo de datos ha recopilado sobre ti y tu dispositivo. Pero esto no significa que tu privacidad sea una causa perdida.
Un buen Sistema de Seguridad Integral con reputación, será de gran ayuda.
Y recordar siempre que:
• No ingreses tus datos en un sitio solo porque está protegido por un CAPTCHA. Desde hace tiempo, los estafadores utilizan versiones reales de reCAPTCHA, hCaptcha y Turnstile en páginas fraudulentas para generar confianza.
• Utiliza claves de acceso siempre que puedas. Estas claves no funcionan en sitios de phishing y reducen en gran medida el riesgo de que recopilen tus datos y tus patrones de comportamiento.
Fuente:
Kaspersky
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Los CAPTCHA, como los conocemos, aparecieron en nuestras pantallas hace ya veintiséis años. Han evolucionado bastante con el tiempo, pero siempre siguieron la misma idea central: presentar una pequeña tarea que se puede resolver en dos segundos si el usuario es un humano, pero no si es una computadora.
Los primeros CAPTCHA usaban textos distorsionados, problemas matemáticos y breves mensajes grabados. La era de buscar semáforos, motocicletas e hidrantes para incendios llegó después. Fue una fase que creímos duraría para siempre. Pero ahora se sabe que los LLM modernos resuelven estos acertijos visuales mucho más rápido y con mayor precisión que cualquier humano.
Veamos cómo han cambiado las pruebas de "Demuestra que no eres un robot" y analicemos el impacto de los cambios en tu seguridad.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
El fin de una era: despídete de hacer clic en recuadros
Google lanzó reCAPTCHA en 2007. Ocho años después, agregaron una prueba en la que los usuarios debían seleccionar todas las imágenes que respondieran a una consigna en particular. Sin notarlo, millones de usuarios de Internet se convirtieron en expertos en identificar semáforos, bicicletas, techos, puentes e hidrantes. Para sorpresa de nadie, los bots con inteligencia artificial aprendieron hace ya tiempo a descifrar estos acertijos.
Así, en junio de 2026, Google comenzó a probar una nueva forma de verificar si alguien es humano. Ahora, en lugar de mostrarles las imágenes de siempre, a algunos usuarios se les pide que graben un video breve que los muestre haciendo gestos con las manos. Las imágenes se analizan con algoritmos que rastrean veintiún puntos clave en las articulaciones de las manos y los dedos. Al analizar cómo se mueve la mano, el sistema puede determinar si el usuario es un humano o un bot. Para superar este nuevo tipo de CAPTCHA, se debe brindar acceso a la cámara, lo cual es una gran señal de alerta para quien se preocupe por la seguridad y la privacidad. Además, como lo demostró un grupo de investigadores en seguridad, este nuevo CAPTCHA "gesticular" y experimental de Google tiene falencias y se lo puede engañar solo con usar la foto de una mano.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Con esto y todo, Google insiste en que los videos no contienen audio y nunca se vinculan a la identidad del usuario. En su política de seguridad, Google también establece que eliminan los datos recabados apenas se completa la verificación. Como siempre, todo depende de si confías en Google o no.
¿Cuáles son las alternativas a reCAPTCHA?
El sistema reCAPTCHA de Google es aún el rey indiscutido del bloqueo de bots, pero la IA está obligando al mundo a adaptarse. Así, los CAPTCHA tradicionales se están volviendo cosa del pasado. Hagamos un breve repaso de los servicios alternativos y de los métodos para bloquear bots desde la perspectiva de la seguridad.
Sistemas de análisis del comportamiento
Para proteger un sitio web contra los enjambres de bots, uno de los métodos más avanzadas consiste en usar un sistema de análisis del comportamiento. Estos sistemas analizan los movimientos del mouse, los patrones de clics y las huellas digitales de cada visitante para evaluarlo automáticamente y detectar comportamientos humanos. Por desgracia, incluso esta estrategia no es una panacea contra los bots: sus operadores pueden entrenarlos para imitar patrones de comportamiento naturales y eludir fácilmente (y repetidamente) esta clase de defensa.
No son buenas nuevas para la privacidad de los usuarios. Al fin y al cabo, nadie quiere que cada sitio web recopile las especificaciones de sus dispositivos y siga sus acciones. Dicho esto, tampoco se puede decir que estos sitios hagan vigilancia, no al menos en un sentido estricto. La mayoría de estos sistemas no buscan descubrir quién es realmente el usuario, y sus creadores prometen no almacenar los datos recabados ni usarlos con fines publicitarios. El objetivo principal es, verdaderamente, descubrir quién aterrizó en una página: un humano o un bot.
Turnstile y hCaptcha
Otro competidor importante de reCAPTCHA es Turnstile, de Cloudflare. Tiene dos métodos de verificación: uno que opera completamente en segundo plano y otro que requiere uan mínima acción del usuario. En otras palabras, o no tienes que hacer nada de nada, o tienes que marcar una casilla que dice "No soy un robot". Para los usuarios, el principal riesgo de este sistema está en la ingeniería social. Los piratas informáticos suelen usar sistemas CAPTCHA que parecen de verdad en sus sitios fraudulentos. Cuando ven un servicio así, los usuarios se relajan indebidamente, y los análisis de seguridad no marcan las páginas como maliciosas.
También está hCaptcha, un servicio que pone el foco en la seguridad y que, a diferencia de reCAPTCHA y de Turnstile, no pertenece a un gigante tecnológico.
Claves de acceso
En líneas generales, todos los métodos y servicios que mencionamos hasta ahora siguen el mismo plan: recopilan tus datos, a veces los almacenan y en ocasiones los usan para otros fines. La novedad es que ahora requieren menos de ti. No necesitan que te pongas a buscar bicicletas ni que agites en cámara las manos. Pero los CAPTCHA no son una realidad inevitable: los sitios web pueden obviarlos por completo al permitir el uso de claves de acceso.
Cuando se usan claves de acceso, el usuario no inicia sesión con una contraseña: en su lugar, utiliza claves criptográficas que se activan por medio de un PIN o de datos biométricos. Con ello, en general, se vuelve innecesario realizar una verificación extra para demostrar que se es humano.
Por desgracia, las claves de acceso no permiten mantenerse en el anonimato y navegar sin crear una cuenta. No pueden, por ende, reemplazar a los CAPTCHA por completo, pero sí le simplifican la vida a la gran mayoría de los usuarios.
Cómo proteger tu privacidad
Para el usuario, el método antibots que utilice un sitio web es casi irrelevante. Digamos la verdad: es improbable que cierres una página meramente porque utilice reCAPTCHA o un sistema de análisis del comportamiento. Además, si la página usa un sistema que opere sigilosamente en segundo plano, no sabrás siquiera qué tipo de datos ha recopilado sobre ti y tu dispositivo. Pero esto no significa que tu privacidad sea una causa perdida.
Un buen Sistema de Seguridad Integral con reputación, será de gran ayuda.
Y recordar siempre que:
• No ingreses tus datos en un sitio solo porque está protegido por un CAPTCHA. Desde hace tiempo, los estafadores utilizan versiones reales de reCAPTCHA, hCaptcha y Turnstile en páginas fraudulentas para generar confianza.
• Utiliza claves de acceso siempre que puedas. Estas claves no funcionan en sitios de phishing y reducen en gran medida el riesgo de que recopilen tus datos y tus patrones de comportamiento.
Fuente:
Kaspersky
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#94
Noticias Informáticas / Malware puede eludir las passk...
Último mensaje por Dragora - Agosto 04, 2026, 10:28:39 PM
Las passkeys o llaves de acceso se han convertido en una de las tecnologías más importantes para reemplazar las contraseñas tradicionales gracias a su mayor resistencia frente al phishing, el robo de credenciales y otros ataques comunes. Sin embargo, una reciente investigación demuestra que incluso los sistemas de autenticación más avanzados pueden verse comprometidos cuando un atacante ya ha logrado ejecutar malware en el equipo de la víctima.
Investigadores de Unit 42, el equipo de inteligencia de amenazas de Palo Alto Networks, han presentado tres novedosas técnicas de ataque bautizadas como Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key, las cuales permiten a un malware que se ejecuta con privilegios de un usuario estándar iniciar sesión en cuentas protegidas por passkeys sin mostrar ninguna solicitud de autenticación biométrica, PIN o interacción visible para el propietario del dispositivo.
Aunque estos hallazgos no representan una vulnerabilidad criptográfica en las passkeys, sí evidencian que existen debilidades en la forma en que determinados componentes gestionan las claves y el proceso de autenticación alrededor de ellas.
La criptografía sigue siendo segura, el problema está en la implementación
Uno de los aspectos más importantes del informe es que los investigadores no lograron romper la criptografía utilizada por las passkeys.
En cambio, los ataques explotan aspectos relacionados con la implementación del Google Password Manager integrado en Chrome sobre sistemas Windows con Trusted Platform Module (TPM).
En otras palabras, los delincuentes no necesitan descifrar las claves privadas. En su lugar, aprovechan cómo Chrome administra las claves del dispositivo, cómo realiza la reinscripción cuando ese estado desaparece y cómo algunos servicios web validan (o no) la autenticación del usuario.
Esto convierte a los ataques en técnicas posteriores al compromiso (Post-Compromise Attacks), lo que significa que el atacante ya debe haber conseguido ejecutar malware previamente en el ordenador de la víctima.
Un requisito indispensable: el equipo ya debe estar comprometido
El informe deja claro que ninguno de los tres ataques constituye un método de infección.
Para que cualquiera de estas técnicas funcione, el atacante debe haber conseguido previamente instalar malware en el sistema Windows.
Es decir, estas investigaciones describen qué puede hacer un atacante una vez que ya controla parcialmente el dispositivo, pero no explican cómo obtuvo inicialmente dicho acceso.
Esta diferencia es importante porque reduce considerablemente el alcance del riesgo frente a ataques remotos masivos.
Cómo comienza el ataque
El primer paso consiste en realizar un reconocimiento local.
Chrome almacena la información relacionada con las credenciales sincronizadas en la siguiente ubicación:
%LocalAppData%\Google\Chrome\User Data\<Profile>\Sync Data\LevelDB
Según Unit 42, un proceso ejecutado sin privilegios administrativos puede acceder a suficiente información para identificar:
- Sitios web asociados a las passkeys.
- Nombres de usuario.
- Identificadores de credenciales.
- Material cifrado correspondiente a las claves privadas.
Aunque estos datos permanecen protegidos criptográficamente, representan una base importante para ejecutar los ataques posteriores.
Primer ataque: Pass-ta-key
La primera técnica, denominada Pass-ta-key, reutiliza la clave de identidad protegida por el TPM.
En lugar de intentar romper la protección del hardware, el malware solicita al propio TPM que firme una petición diseñada por el atacante mediante las funciones criptográficas de Windows (CNG).
El resultado es una afirmación de autenticación válida emitida por el propio dispositivo.
La diferencia respecto a una autenticación legítima radica en un único indicador denominado User Verified (UV).
Cuando un usuario introduce su PIN o utiliza reconocimiento facial o huella digital, dicho bit queda activado.
En este ataque, el bit permanece desactivado porque nunca existió una verificación real del usuario.
El papel crítico del bit User Verification (UV)
Aquí entra en juego la responsabilidad del sitio web.
La especificación WebAuthn establece que los servicios deben exigir la verificación del usuario mediante el parámetro userVerification y comprobar que el indicador UV realmente está presente.
Durante la investigación:
- GitHub rechazó correctamente las autenticaciones fraudulentas.
- eBay aceptó inicialmente dichas autenticaciones debido a una validación incompleta.
Posteriormente, eBay corrigió esta situación tras recibir la divulgación responsable de los investigadores.
Esto demuestra que parte de la seguridad también depende de cómo cada plataforma implemente WebAuthn.
Segundo ataque: Silver Pass-ta-key
La segunda técnica resulta más preocupante.
Silver Pass-ta-key obliga a Chrome a realizar una nueva inscripción del dispositivo.
Durante una pequeña ventana temporal, antes de que Chrome genere su nueva clave de verificación del usuario, el malware registra una clave controlada completamente por el atacante.
Según Unit 42, el servicio no verificaba adecuadamente si la nueva clave provenía realmente de hardware seguro.
Como consecuencia, las futuras autenticaciones realizadas con esa clave ya incluyen el indicador UV activado.
En la práctica, esto permitiría al atacante iniciar sesión posteriormente desde su propio entorno, sin necesidad de seguir utilizando el ordenador comprometido.
Tercer ataque: Golden Pass-ta-key
Golden Pass-ta-key representa el escenario más grave.
En este caso, el malware intenta obtener el denominado Security Domain Secret (SDS), un secreto criptográfico de 32 bytes utilizado para proteger las passkeys sincronizadas.
Durante el proceso de reinscripción, dicho secreto permanece temporalmente en memoria dentro del proceso de Chrome.
Los investigadores sostienen que un malware puede capturarlo antes de que desaparezca y utilizarlo posteriormente para recuperar las claves privadas sincronizadas.
El propio código fuente de Chromium confirma que este secreto existe temporalmente en memoria del navegador, aunque la explotación completa descrita continúa basándose en la investigación de Unit 42.
No existen CVE publicados
Un aspecto llamativo es que la investigación no identifica vulnerabilidades mediante identificadores CVE.
Además:
- No se indican versiones específicas vulnerables.
- No existe confirmación pública de una corrección completa.
- No se describen ataques observados activamente en campañas reales.
Hasta el 3 de agosto de 2026, las búsquedas realizadas en la National Vulnerability Database (NVD) no mostraban registros relacionados con Pass-ta-key, Silver Pass-ta-key o Golden Pass-ta-key.
Google todavía no ha confirmado el estado de todas las mitigaciones
El informe indica que Google ya eliminó una exposición anterior del SDS presente en determinados registros FIDO de Chrome.
Sin embargo, los investigadores afirman que el secreto continúa llegando al cliente y permanece temporalmente en memoria.
Hasta la fecha de la publicación:
- Google no ha documentado públicamente si estas tres técnicas han sido completamente mitigadas.
- No existe documentación que permita verificar si un SDS ha sido comprometido.
- Tampoco se ha aclarado si cambiar el PIN del Administrador de Contraseñas de Google invalida un SDS previamente robado.
Esta incertidumbre representa uno de los principales interrogantes derivados de la investigación.
Recomendaciones para organizaciones y desarrolladores
Aunque los usuarios finales deben mantener protegidos sus equipos frente al malware, gran parte de las medidas corresponde a proveedores de servicios y desarrolladores.
Entre las principales recomendaciones destacan:
- Exigir siempre userVerification durante la autenticación.
- Verificar explícitamente el indicador UV devuelto por WebAuthn.
- Validar mediante atestación que las nuevas claves registradas procedan de hardware confiable.
- Reforzar los mecanismos de reinscripción y recuperación de dispositivos.
- Reducir al mínimo la exposición de secretos criptográficos en memoria.
- Evitar almacenar información sensible en registros o archivos accesibles localmente.
En fin...
La investigación de Unit 42 demuestra que las passkeys siguen siendo considerablemente más seguras que las contraseñas tradicionales, ya que ninguno de los ataques consigue romper su criptografía. Sin embargo, también pone de manifiesto que la seguridad de un sistema de autenticación depende de mucho más que los algoritmos criptográficos.
Cuando un dispositivo ya ha sido comprometido por malware, la protección puede verse debilitada si existen fallos en la implementación, en los procesos de reinscripción o en la validación realizada por los servicios que aceptan passkeys.
Mientras Google continúa evaluando y fortaleciendo estas áreas, las organizaciones deben aplicar correctamente las especificaciones de WebAuthn y los usuarios deben priorizar la prevención del malware mediante sistemas actualizados, soluciones de seguridad confiables y buenas prácticas de ciberseguridad. En un escenario donde las amenazas evolucionan constantemente, proteger el dispositivo sigue siendo la primera línea de defensa para preservar la integridad de las credenciales digitales y evitar el acceso no autorizado a cuentas críticas.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#95
Noticias Informáticas / cPanel corrige vulnerabilidad ...
Último mensaje por Dragora - Agosto 04, 2026, 10:23:37 PM
La seguridad de los servidores web volvió a estar en el centro de atención tras la publicación de una actualización crítica de cPanel & WHM, que corrige una vulnerabilidad de alta gravedad identificada como CVE-2026-58048. El fallo permitía que un usuario autenticado con una cuenta válida de cPanel ejecutara consultas SQL con privilegios administrativos sobre la base de datos, rompiendo el aislamiento entre las cuentas de alojamiento y la identidad raíz del servidor de bases de datos.
Aunque la vulnerabilidad requiere credenciales válidas y acceso a la funcionalidad de MySQL o MariaDB, su impacto potencial es considerable. Dependiendo de la configuración del sistema operativo y del motor de base de datos utilizado, el problema podría derivar incluso en un compromiso del sistema operativo, convirtiéndose en un riesgo crítico para proveedores de hosting compartido, empresas que administran múltiples sitios web y organizaciones que dependen de cPanel para gestionar su infraestructura.
¿Qué es la vulnerabilidad CVE-2026-58048?
La vulnerabilidad CVE-2026-58048 recibió una puntuación CVSS 4.0 de 9.4, lo que la clasifica como crítica debido al elevado impacto que puede tener sobre la confidencialidad, integridad y disponibilidad de los sistemas afectados.
El problema reside en el proceso de renombrado de bases de datos implementado por cPanel. Durante esta operación, el sistema crea una nueva base de datos, migra toda la información existente, recrea permisos, procedimientos almacenados y posteriormente elimina la base de datos original.
Sin embargo, durante dicho procedimiento se produce un error relacionado con la conservación del modo SQL, provocando que determinadas consultas se ejecuten bajo el contexto administrativo del servidor de bases de datos en lugar de hacerlo con los privilegios limitados del usuario propietario.
Como consecuencia, un cliente autenticado puede ejecutar comandos SQL con privilegios equivalentes al usuario raíz de MySQL o MariaDB.
¿Cómo funciona el fallo?
Según la información publicada en el registro CNA de HackerOne, el error aparece porque el modo SQL no se mantiene correctamente durante el proceso de renombrado de bases de datos.
Aunque el aviso oficial de cPanel clasifica el problema como una escalada de privilegios, el registro CVE lo identifica como CWE-89 (SQL Injection), ya que el fallo permite ejecutar instrucciones SQL fuera del contexto previsto.
En la práctica, ambas descripciones hacen referencia al mismo problema desde diferentes perspectivas:
- El proveedor enfatiza la pérdida del aislamiento entre privilegios.
- El registro CNA lo cataloga técnicamente como un caso de inyección SQL.
Hasta el momento no se han divulgado públicamente detalles sobre la carga útil utilizada, el modo SQL implicado ni el vector exacto empleado para explotar el fallo, una medida habitual para reducir el riesgo de ataques antes de que la mayoría de los sistemas hayan sido actualizados.
Impacto para servidores cPanel
En condiciones normales, cPanel limita estrictamente los privilegios de las cuentas de alojamiento para evitar que puedan realizar modificaciones globales sobre el servidor de bases de datos.
La vulnerabilidad elimina esa barrera de seguridad al permitir que determinadas operaciones SQL se ejecuten bajo privilegios administrativos.
Dependiendo de la configuración del servidor, un atacante autenticado podría:
- Obtener privilegios administrativos sobre MySQL o MariaDB.
- Acceder a bases de datos pertenecientes a otros clientes.
- Modificar información crítica.
- Crear nuevos usuarios administrativos.
- Alterar permisos globales.
- Preparar ataques posteriores contra el sistema operativo.
- Llegar a comprometer completamente el servidor en determinadas configuraciones.
Este riesgo resulta especialmente preocupante en proveedores de hosting compartido, donde cientos o miles de clientes comparten la misma infraestructura.
Versiones afectadas y actualizaciones disponibles
La vulnerabilidad afecta a todas las ramas compatibles de cPanel & WHM, además de WP Squared.
Las versiones corregidas son:
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- 138.1.6 para WP Squared
Los administradores deberían verificar inmediatamente la versión instalada y actualizar cuanto antes para eliminar el riesgo.
Mitigación temporal
Si la actualización inmediata no es posible, cPanel recomienda una medida temporal consistente en retirar el acceso a la función MySQL para los usuarios.
Esta mitigación permite que las bases de datos existentes continúen funcionando normalmente, aunque impide crear, eliminar o administrar nuevas bases de datos mientras permanezca activa la restricción.
La actualización puede realizarse desde la interfaz de WHM o mediante el siguiente comando:
/usr/local/cpanel/scripts/upcp --force
No obstante, esta solución temporal únicamente reduce la superficie de ataque y no sustituye la instalación del parche oficial.
CISA evalúa el riesgo
El programa de enriquecimiento de vulnerabilidades de CISA indicó inicialmente que:
- No existían evidencias públicas de explotación.
- El fallo no era automatizable.
- El impacto técnico era considerado total.
Aunque la ausencia de explotación conocida reduce el riesgo inmediato, no significa que la vulnerabilidad permanezca segura durante mucho tiempo. Históricamente, los atacantes analizan rápidamente los parches publicados para desarrollar exploits funcionales pocos días después de su divulgación.
Por ello, la rapidez en la aplicación de las actualizaciones sigue siendo uno de los factores más importantes para reducir la exposición.
CVE-2026-58047: otra vulnerabilidad importante en cpsrvd
La actualización de seguridad también corrige CVE-2026-58047, una vulnerabilidad con puntuación CVSS 5.6 que afecta al demonio cpsrvd, responsable de servir las interfaces web de cPanel y WHM.
Este fallo corresponde a un problema de HTTP Request Smuggling, mediante el cual un atacante remoto no autenticado podría manipular respuestas destinadas a otros usuarios conectados al mismo servidor.
En determinadas circunstancias, esta técnica podría provocar:
- Filtración de credenciales.
- Intercepción parcial de sesiones.
- Manipulación del tráfico HTTP.
- Riesgos adicionales para usuarios autenticados.
Cuando no sea posible instalar inmediatamente el parche, cPanel recomienda activar la opción:
cpsrvd_keepalives_disabled=1
Posteriormente debe reiniciarse el servicio correspondiente.
Esta configuración obliga a establecer una nueva conexión TCP y TLS para cada solicitud realizada sobre los puertos 2083, 2087 y 2096, reduciendo la posibilidad de explotación aunque incrementando el consumo de CPU y la latencia en servidores con alta carga.
Exim también recibe importantes correcciones
Además de las vulnerabilidades de cPanel, la actualización incorpora correcciones de seguridad para Exim, uno de los servidores de correo más utilizados en plataformas Linux.
Entre ellas destaca GCVE-25-2026-07-45-3, relacionada con una expansión insegura de cadenas durante el procesamiento de archivos .forward.
Bajo determinadas configuraciones, un archivo controlado por un usuario local podría provocar una escalada de privilegios, especialmente en entornos donde existen subcuentas con permisos limitados.
Asimismo, Exim 4.99.5 corrige GCVE-25-2026-07-45-1, una vulnerabilidad de recorrido de directorios que podría permitir acceder a archivos fuera del área prevista del servidor de correo y facilitar nuevas escaladas de privilegios.
Inconsistencias en la documentación oficial
Un aspecto que llamó la atención de numerosos administradores es la discrepancia existente entre los distintos avisos publicados por cPanel.
Mientras el boletín correspondiente a CVE-2026-58048 incluye la rama 11.118.0.71 entre las versiones corregidas, los avisos relativos a cpsrvd y Exim omiten completamente dicha rama.
Por este motivo, los administradores que utilicen la versión 11.118 deberían comprobar cuidadosamente el número exacto de compilación instalada y no basarse únicamente en las listas resumidas publicadas en algunos comunicados.
Recomendaciones para administradores
La publicación de estas vulnerabilidades pone de manifiesto la importancia de mantener una política de actualización continua en infraestructuras críticas. Las organizaciones que administran servidores cPanel deberían:
- Actualizar inmediatamente a las versiones corregidas.
- Revisar los permisos asignados a las cuentas de alojamiento.
- Monitorizar registros de MySQL, MariaDB y cPanel en busca de actividades inusuales.
- Limitar temporalmente el acceso a funciones de bases de datos si no es posible aplicar el parche.
- Actualizar Exim a la versión 4.99.5 o superior.
- Aplicar las mitigaciones recomendadas para cpsrvd cuando sea necesario.
- Implementar controles de detección de actividad anómala y auditorías periódicas.
En fin...
Las vulnerabilidades corregidas por cPanel demuestran que incluso las plataformas de administración de hosting más consolidadas pueden presentar fallos capaces de romper los mecanismos de aislamiento entre usuarios. Aunque CVE-2026-58048 requiere autenticación previa, su capacidad para ejecutar comandos SQL con privilegios administrativos la convierte en una amenaza especialmente seria para proveedores de alojamiento compartido y organizaciones que gestionan múltiples clientes en un mismo servidor.
La combinación de esta vulnerabilidad con los fallos corregidos en cpsrvd y Exim refuerza la necesidad de mantener una estrategia de actualización constante, aplicar las mitigaciones oficiales cuando sea necesario y supervisar continuamente la infraestructura para reducir la superficie de ataque. En un entorno donde los ciberdelincuentes analizan rápidamente cada parche publicado, actuar con rapidez sigue siendo la mejor defensa para proteger servidores, bases de datos y la información crítica de los usuarios.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#96
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Agosto 04, 2026, 01:12:45 PMThe New York Times Best Sellers: Non-Fiction – August 9, 2026

Language: English | Format: epub |2026| Size: 66 MB
List:
01. REGIME CHANGE by Maggie Haberman and Jonathan Swan
02. STRANGERS by Belle Burden
03. THIS IS THE PLAN by Ben Wikler
04. THE BODY KEEPS THE SCORE by Bessel van der Kolk
05. A MARRIAGE AT SEA by Sophie Elmhirst
06. LONDON FALLING by Patrick Radden Keefe
07. COMMUNION by JD Vance
08. DOGS, BOYS, AND OTHER THINGS I'VE CRIED ABOUT by Isabel Klee
09. THE DAY AFTER by Brian Tyler Cohen
10. THE LAND AND ITS PEOPLE by David Sedaris
11. CANCEL ME IF YOU CAN by Dave Portnoy
12. REVOLUTION by Eric Metaxas
13. THE ANXIOUS GENERATION by Jonathan Haidt
14. ALL ABOUT LOVE by bell hooks
15. FAMESICK by Lena Dunham

Código: text

Language: English | Format: epub |2026| Size: 66 MB
List:
01. REGIME CHANGE by Maggie Haberman and Jonathan Swan
02. STRANGERS by Belle Burden
03. THIS IS THE PLAN by Ben Wikler
04. THE BODY KEEPS THE SCORE by Bessel van der Kolk
05. A MARRIAGE AT SEA by Sophie Elmhirst
06. LONDON FALLING by Patrick Radden Keefe
07. COMMUNION by JD Vance
08. DOGS, BOYS, AND OTHER THINGS I'VE CRIED ABOUT by Isabel Klee
09. THE DAY AFTER by Brian Tyler Cohen
10. THE LAND AND ITS PEOPLE by David Sedaris
11. CANCEL ME IF YOU CAN by Dave Portnoy
12. REVOLUTION by Eric Metaxas
13. THE ANXIOUS GENERATION by Jonathan Haidt
14. ALL ABOUT LOVE by bell hooks
15. FAMESICK by Lena Dunham

https://www.up-4ever.net/zrocszp9wsxl
https://mega4upload.net/nwh70a1yggth
https://filespayouts.com/wwd1lrrayqy8/NBS09Aug26nonfic.rar
https://rg.to/file/e2d877f858b73b9d8bf2b6d9e758f509 #97
Noticias Informáticas / DOUBLECUP: nuevo malware ruso ...
Último mensaje por Dragora - Agosto 04, 2026, 12:26:21 AM
El panorama de las amenazas cibernéticas continúa evolucionando a un ritmo acelerado, y una de las campañas más sofisticadas descubiertas recientemente demuestra cómo los ciberdelincuentes combinan técnicas avanzadas de ingeniería social con métodos innovadores para ocultar malware. Investigadores de seguridad han identificado DOUBLECUP, una nueva plataforma de Malware-as-a-Service (MaaS) de origen ruso que aprovecha ataques ClickFix y técnicas de esteganografía en imágenes PNG para distribuir malware en equipos con Windows y macOS.
De acuerdo con un informe publicado por la Unidad de Investigación de Amenazas de SOCRadar, DOUBLECUP comenzó a operar a principios de junio de 2026 y ya proporciona a sus clientes toda la infraestructura necesaria para desplegar campañas maliciosas de forma eficiente, automatizada y altamente evasiva.
¿Qué es DOUBLECUP?
DOUBLECUP funciona bajo el modelo Malware-as-a-Service (MaaS), en el que los desarrolladores ofrecen herramientas y servicios a otros ciberdelincuentes para facilitar la ejecución de ataques sin necesidad de conocimientos técnicos avanzados.
Los clientes reciben una licencia y una aplicación desarrollada en Go para Windows, desde la cual pueden configurar campañas maliciosas personalizadas. La herramienta permite definir aspectos como:
- Dominio utilizado en la campaña.
- Ruta específica de la URL.
- Método de esteganografía.
- Tipo de incrustación del código malicioso.
- Método de ejecución.
- Ubicación de la carga útil.
Una vez configurados estos parámetros, DOUBLECUP genera automáticamente el código necesario para integrarlo en sitios web fraudulentos que posteriormente mostrarán las falsas ventanas de verificación conocidas como ClickFix.
Infraestructura diseñada para facilitar los ataques
Uno de los aspectos más preocupantes de DOUBLECUP es que sus operadores administran prácticamente toda la infraestructura crítica necesaria para ejecutar las campañas.
Entre los servicios ofrecidos destacan:
- Hospedaje de imágenes PNG con contenido malicioso oculto.
- Administración de sesiones de las víctimas.
- Gestión de endpoints y señales.
- Distribución automática de claves de cifrado.
- Reconstrucción dinámica de las cargas útiles.
- Generación de comandos adaptados a distintos navegadores.
Mientras tanto, los clientes únicamente deben encargarse de crear páginas web falsas, implementar el código generado por la plataforma y aplicar medidas adicionales de evasión o anti-análisis.
SOCRadar descubrió DOUBLECUP por un error de configuración
Los investigadores de SOCRadar identificaron la plataforma mientras analizaban un directorio expuesto públicamente en la dirección 213[.]139.77[.]109:9090, donde encontraron archivos de prueba que permitieron reconstruir parte de la infraestructura utilizada.
Posteriormente comprobaron que la misma dirección IP alojaba el panel de licencias utilizado por los clientes del servicio, confirmando la existencia de una plataforma MaaS completamente funcional.
Cómo funcionan los ataques ClickFix de DOUBLECUP
El proceso de infección está cuidadosamente diseñado para engañar a las víctimas mediante técnicas de ingeniería social.
Los operadores crean sitios web falsificados que imitan plataformas ampliamente utilizadas como:
- NetSuite
- Odoo
- HubSpot
- Salesforce
En estas páginas se muestran supuestos desafíos CAPTCHA o mensajes de verificación diseñados para convencer al usuario de ejecutar un comando en su equipo.
Antes incluso de que la víctima interactúe con la página, el código JavaScript generado por DOUBLECUP realiza diversas acciones:
- Registra la sesión del visitante.
- Obtiene su dirección IP pública.
- Detecta el navegador utilizado.
- Descarga una imagen PNG especialmente preparada.
- Almacena dicha imagen dentro de la caché del navegador.
Posteriormente, el sitio copia automáticamente al portapapeles un comando específico para Chrome, Microsoft Edge, Firefox, Brave u Opera.
Cuando el usuario sigue las instrucciones falsas y ejecuta dicho comando, comienza la cadena completa de infección.
Malware oculto dentro de imágenes PNG
Uno de los elementos más innovadores de DOUBLECUP es el uso de esteganografía, una técnica que permite ocultar información dentro de archivos aparentemente inocentes.
En este caso, la carga maliciosa permanece escondida dentro de una imagen PNG almacenada previamente en la caché del navegador.
El comando ejecutado por la víctima localiza el archivo basándose en su tamaño exacto y emplea utilidades nativas de Windows como findstr y certutil para extraer el código oculto.
Posteriormente se ejecuta un primer componente que actúa como dropper sin archivos (fileless).
Este componente obtiene nuevamente la dirección IPv4 pública del sistema comprometido y la utiliza para generar la clave necesaria para descifrar la carga útil final.
Antes de ejecutarla, verifica su integridad utilizando un hash SHA-256 embebido en el propio código, dificultando así la manipulación o el análisis por parte de investigadores.
CountLoader: un malware multiplataforma
SOCRadar confirmó que una de las cargas útiles distribuidas por DOUBLECUP es una versión actualizada de CountLoader, capaz de comprometer tanto sistemas Windows como macOS.
Entre sus principales capacidades destacan:
- Recopilación de información del sistema.
- Identificación de aplicaciones de criptomonedas.
- Detección de extensiones instaladas en navegadores.
- Comprobación de la presencia de Signal Desktop.
- Persistencia mediante tareas programadas.
- Descarga y ejecución de archivos MSI.
- Ejecución de módulos PowerShell.
- Carga dinámica de bibliotecas DLL.
En el caso de macOS, los investigadores encontraron versiones compatibles tanto con procesadores Intel como Apple Silicon.
El malware instala un LaunchAgent para garantizar su persistencia y utiliza herramientas integradas como curl, system_profiler, sw_vers e ioreg para recopilar información y comunicarse con la infraestructura de los atacantes.
DeviceManager: un nuevo RAT basado en blockchain
Además de CountLoader, DOUBLECUP distribuye un nuevo Remote Access Trojan (RAT) denominado DeviceManager, hasta ahora no documentado públicamente.
Este malware modular, desarrollado en Python para Windows, incorpora mecanismos especialmente sofisticados para dificultar su bloqueo.
En lugar de almacenar de forma estática la dirección de su servidor de comando y control (C2), utiliza la técnica conocida como EtherHiding, recuperando dicha información desde contratos inteligentes desplegados en las redes Ethereum o Polygon.
Gracias a este enfoque, los operadores pueden modificar la infraestructura de mando y control sin necesidad de actualizar el malware instalado en las víctimas.
Cuando infecta equipos ubicados fuera de los países pertenecientes a la Comunidad de Estados Independientes (CEI), DeviceManager recopila información detallada, incluyendo:
- GUID del equipo.
- Identificador del disco.
- SID del usuario.
- Nombre del host.
- Usuario activo.
- Versión del sistema operativo.
- Arquitectura del procesador.
- Antivirus instalado.
- Información del dominio.
Asimismo, el RAT utiliza registros DNS de tipo A y TXT para recibir instrucciones, exfiltrar información, descargar nuevas cargas útiles y enviar el resultado de los comandos ejecutados, proporcionando un canal de comunicación flexible y resistente frente a intentos de interrupción.
ClickFix y la esteganografía continúan ganando popularidad
Aunque DOUBLECUP representa una evolución importante en este tipo de amenazas, no es la primera campaña que combina ataques ClickFix con esteganografía. Investigaciones anteriores ya habían documentado operaciones en las que familias de malware como LummaC2 y Rhadamanthys ocultaban código malicioso dentro de imágenes PNG para evadir soluciones de seguridad.
La aparición de DOUBLECUP confirma una tendencia creciente entre los ciberdelincuentes: combinar técnicas de ingeniería social, malware sin archivos, esteganografía y tecnologías descentralizadas como blockchain para desarrollar campañas cada vez más difíciles de detectar. Para las organizaciones y los usuarios, esto refuerza la importancia de mantener sistemas actualizados, implementar soluciones de seguridad avanzadas y, sobre todo, desconfiar de cualquier sitio web que solicite ejecutar comandos manualmente como parte de una supuesta verificación CAPTCHA.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#98
Noticias Informáticas / Falsos instaladores de Xeno Ex...
Último mensaje por Dragora - Agosto 04, 2026, 12:13:35 AM
Una campaña de ciberataques está utilizando instaladores falsos de Xeno Executor para infectar los equipos de jugadores de Roblox. Los archivos maliciosos se presentan como versiones actualizadas o "no detectadas" de esta conocida herramienta, pero en realidad instalan un malware con funciones de robo de información, vigilancia y acceso remoto.
La amenaza fue identificada por la empresa de ciberseguridad Bitdefender, cuyos investigadores detectaron actividad relacionada con la campaña desde principios de año. El número de ataques aumentó considerablemente durante marzo y, posteriormente, se estabilizó. No obstante, la infraestructura utilizada por los ciberdelincuentes y las capacidades del malware muestran que la operación continúa evolucionando.
Qué es Xeno Executor y por qué atrae a los atacantes
Xeno Executor es una herramienta no oficial que permite ejecutar scripts dentro de Roblox. Algunos jugadores la emplean para automatizar acciones, modificar determinadas funciones o ejecutar código personalizado, incluidos trucos que pueden proporcionar ventajas indebidas.
Al no formar parte oficialmente de Roblox, esta aplicación puede ser bloqueada periódicamente por los sistemas de seguridad y las protecciones contra trampas de la plataforma. Como consecuencia, sus usuarios suelen buscar nuevas versiones que prometan funcionar sin ser detectadas. Los ciberdelincuentes aprovechan precisamente esa demanda para distribuir archivos manipulados.
Los atacantes promocionan sus instaladores falsos como versiones "undetected" o "no detectadas" de Xeno Executor. De este modo, atraen a jugadores interesados en evitar las protecciones de Roblox, quienes pueden terminar descargando malware en lugar de la herramienta que esperaban obtener.
Además del riesgo de infección, el uso de ejecutores y programas de trampas puede infringir las normas de Roblox, provocar la suspensión de cuentas y exponer al usuario a sitios web, archivos y comunidades poco confiables.
Cómo se distribuye el falso Xeno Executor
Los instaladores maliciosos se promocionan principalmente a través de foros relacionados con videojuegos, comunidades de Discord y cuentas comprometidas o suplantadas. Estas cuentas pueden aparentar pertenecer a desarrolladores, moderadores o miembros conocidos de una comunidad, lo que ayuda a generar una falsa sensación de confianza.
Las víctimas suelen recibir un archivo ZIP acompañado de instrucciones de instalación. En otros casos, los delincuentes proporcionan archivos autoextraíbles que desempaquetan automáticamente el contenido en el dispositivo.
Para aumentar la credibilidad del engaño, los atacantes recrean la estructura de directorios de una instalación auténtica de Xeno. También incorporan scripts Lua legítimos y utilizan nombres de archivo que parecen normales. Gracias a estos elementos, el paquete puede resultar convincente para una persona que no inspeccione cuidadosamente su procedencia y contenido.
El archivo principal suele llamarse "xeno.exe". Las instrucciones indican al usuario que debe ejecutarlo para instalar o iniciar la herramienta. Sin embargo, al abrirlo, la víctima pone en marcha la primera etapa del cargador de malware.
Así funciona la cadena de infección
Después de su ejecución, la carga maliciosa comprueba si el equipo dispone de un entorno de ejecución Java. Si no lo encuentra, puede extraer los componentes necesarios para continuar con la infección. Posteriormente, lee un archivo local que contiene las claves utilizadas para validar la comunicación con el servidor de comando y control de los atacantes.
El programa lanza entonces una carga útil Java ofuscada que se presenta con el nombre "decompiler.exe". Esta denominación busca ocultar su verdadera finalidad y hacer que el archivo parezca una utilidad legítima.
La segunda etapa efectúa comprobaciones del entorno, registra el dispositivo de la víctima y establece comunicación con la infraestructura de comando y control, conocida como servidor C2. Desde allí descarga la carga útil final: un troyano de acceso remoto o RAT basado en Java, equipado también con funciones para robar información.
Esta combinación permite a los atacantes recopilar datos privados y, al mismo tiempo, mantener control sobre el equipo comprometido.
Qué información puede robar el malware
La amenaza cuenta con capacidades que van mucho más allá del robo de una cuenta de Roblox. Su objetivo es recopilar la mayor cantidad posible de información valiosa almacenada en el dispositivo.
Entre sus funciones principales se encuentran:
- Robo de información de navegadores: extrae cookies, sesiones y otros datos guardados en Google Chrome, Microsoft Edge, Brave, Opera y Vivaldi. Las cookies de sesión podrían permitir el acceso a determinadas cuentas incluso sin conocer la contraseña.
- Ataques contra cuentas online: busca datos relacionados con Discord, Roblox, Minecraft y Microsoft Store, incluidos tokens de autenticación que pueden facilitar el secuestro de perfiles.
- Robo de información de pago: intenta localizar datos financieros asociados con cuentas de Discord y Microsoft Store, lo que incrementa el riesgo de compras no autorizadas y fraude.
- Acceso a criptomonedas: incluye funciones específicas para atacar Exodus Wallet y puede identificar otras aplicaciones o monederos de criptomonedas instalados en el sistema.
- Vigilancia del usuario: puede registrar las teclas pulsadas y la actividad del ratón, tomar capturas de pantalla, transmitir el escritorio y acceder a la cámara web.
- Administración remota del equipo: permite subir o descargar archivos, ejecutar comandos de PowerShell y abrir una consola interactiva para controlar el sistema comprometido.
Debido a estas capacidades, una infección podría derivar en robo de identidad, pérdida de cuentas, fraude financiero, exposición de conversaciones privadas y acceso no autorizado a archivos personales.
Posible relación con la campaña Powercat
Bitdefender considera que esta actividad está relacionada con Powercat, una campaña documentada previamente por ThreatLocker. Sin embargo, la versión más reciente presenta mejoras importantes en las funciones del malware y utiliza una nueva infraestructura de comando y control.
Estos cambios indican que los responsables continúan desarrollando la amenaza y ajustando sus métodos para dificultar la detección. La publicación de nuevas versiones también podría permitir que los archivos maliciosos evadan temporalmente algunas herramientas de seguridad.
Los investigadores han compartido indicadores de compromiso, también conocidos como IoCs, que pueden ayudar a profesionales y administradores a detectar archivos, conexiones o comportamientos relacionados con la campaña.
Cómo protegerse de los instaladores falsos
La medida más segura es no descargar Xeno Executor ni otras herramientas no oficiales de Roblox, especialmente cuando procedan de enlaces compartidos en Discord, foros, videos, acortadores de URL o páginas desconocidas.
También es recomendable adoptar las siguientes medidas:
- Evitar archivos que prometan ser indetectables, ya que este tipo de mensaje se utiliza frecuentemente como señuelo para distribuir malware.
- No desactivar el antivirus aunque las instrucciones de instalación lo soliciten. Esta exigencia es una señal de alerta habitual.
- Mantener Windows, el navegador y el software de seguridad actualizados para reducir la posibilidad de que una amenaza aproveche vulnerabilidades conocidas.
- Activar la autenticación en dos pasos en Roblox, Discord, Microsoft y cualquier otra cuenta importante.
- No confiar únicamente en el nombre del archivo, porque un programa denominado "xeno.exe" o "decompiler.exe" puede ocultar código malicioso.
- Revisar los enlaces antes de abrirlos y desconfiar de cuentas que promocionen descargas urgentes, exclusivas o supuestamente imposibles de detectar.
Qué hacer si instalaste una versión falsa
Quienes hayan ejecutado un instalador sospechoso deben desconectar temporalmente el equipo de Internet y realizar un análisis completo con una solución de seguridad actualizada. Después, conviene eliminar los archivos detectados y revisar las aplicaciones instaladas y los procesos que se ejecutan al iniciar Windows.
Las contraseñas deben cambiarse desde un dispositivo limpio, comenzando por la cuenta de correo electrónico y continuando con Roblox, Discord, Microsoft y otras plataformas utilizadas. También es necesario cerrar las sesiones abiertas, regenerar códigos de recuperación y activar la autenticación en dos pasos.
Si había información bancaria o métodos de pago almacenados, se deben revisar las transacciones recientes y comunicar cualquier movimiento sospechoso a la entidad correspondiente. Los usuarios de monederos de criptomonedas deberían trasladar sus fondos a una cartera segura utilizando un dispositivo que no esté comprometido.
La campaña demuestra que los programas de trampas y las herramientas no oficiales representan un riesgo que supera la posible suspensión de una cuenta. En este caso, una falsa versión de Xeno Executor para Roblox puede entregar a los atacantes acceso completo al equipo, las cuentas personales, los archivos y la actividad digital de la víctima.
Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#99
Dudas y pedidos generales / Re:Pasantías o prácticas?
Último mensaje por MaxiDaniele - Agosto 03, 2026, 11:50:42 PMHola a todos!, yo tambien estoy buscando hacer pasantías para backend o frotend. Si alguien sabe le agradezco.
Saludos!!
Saludos!!
#100
Cursos, manuales y libros / Re:English magazine collection
Último mensaje por Proculin - Agosto 03, 2026, 03:34:06 AMThe New York Times Best Sellers: Fiction – August 9, 2026

Language: English | Format: epub |2026| Size: 23.6 MB
List:
01. THEO OF GOLDEN by Allen Levi
02. THE CALAMITY CLUB by Kathryn Stockett
03. YESTERYEAR by Caro Claire Burke
04. WHISTLER by Ann Patchett
05. PROJECT HAIL MARY by Andy Weir
06. DUNGEON CRAWLER CARL by Matt Dinniman
07. RANSOM by Daniel Silva
08. COOL MACHINE by Colson Whitehead
09. THE CORRESPONDENT by Virginia Evans
10. THE COUNTRY ROAD MURDERS by James Patterson and Mike Lupica
11. A FORSAKEN PROPHECY by Stacey McEwan
12. THE SHAMPOO EFFECT by Jenny Jackson
13. THE DEAL by Elle Kennedy
14. MAD MABEL by Sally Hepworth
15. THE FIVE-STAR WEEKEND by Elin Hilderbrand

Código: text

Language: English | Format: epub |2026| Size: 23.6 MB
List:
01. THEO OF GOLDEN by Allen Levi
02. THE CALAMITY CLUB by Kathryn Stockett
03. YESTERYEAR by Caro Claire Burke
04. WHISTLER by Ann Patchett
05. PROJECT HAIL MARY by Andy Weir
06. DUNGEON CRAWLER CARL by Matt Dinniman
07. RANSOM by Daniel Silva
08. COOL MACHINE by Colson Whitehead
09. THE CORRESPONDENT by Virginia Evans
10. THE COUNTRY ROAD MURDERS by James Patterson and Mike Lupica
11. A FORSAKEN PROPHECY by Stacey McEwan
12. THE SHAMPOO EFFECT by Jenny Jackson
13. THE DEAL by Elle Kennedy
14. MAD MABEL by Sally Hepworth
15. THE FIVE-STAR WEEKEND by Elin Hilderbrand

https://www.up-4ever.net/wddp8ctulr8h
https://mega4upload.net/8xeanfpea5ps
https://filespayouts.com/afh5vstcqb89/NBS09Aug26fic.rar
https://rg.to/file/0ee514909064bb2abfc1a582662c0c89o
