Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#1061
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

NUEVA YORK/SINGAPUR/PARÍS, 24 ene (Reuters) - Los mercados de criptomonedas subieron el viernes y se mantuvieron por debajo de máximos recientes, incluso después de que el presidente Donald Trump ordenó un nuevo grupo de trabajo para elaborar regulaciones criptográficas esperadas desde hace tiempo por la industria y explorar la creación de una reserva de criptomonedas en Estados Unidos.

El bitcoin se ha mantenido prácticamente estable desde que Trump asumió el cargo el lunes, impulsando a la mayor criptomoneda del mundo a un nuevo récord de 109.071 dólares. El viernes cotizaba por última vez en torno a los 106.000 dólares, ya que se atenuó parte de la euforia en torno a una esperada revolución en la regulación de las criptomonedas.

El bitcoin había sido una de las "operaciones de Trump" más espectaculares, ganando un 50% para superar los 100.000 dólares y alcanzando nuevos máximos desde la victoria electoral de Trump en noviembre.

Trump cortejó el dinero de la campaña de criptomonedas con promesas de revertir la ofensiva de la administración Biden contra la industria y ser un "presidente de las criptomonedas" y esta semana su administración comenzó a cumplir esa promesa.

En una orden ejecutiva del jueves, promocionó la industria de los activos digitales como "crucial" para la innovación estadounidense, creó un grupo de trabajo para redactar nuevas reglas de criptomonedas y explorar una reserva de criptomonedas, mientras que la Comisión de Bolsa y Valores (SEC) eliminó las pautas contables que, según la industria, habían obstaculizado la adopción de criptomonedas.

Esas medidas, aunque no se han detallado demasiado, parecieron aliviar cierta decepción después de que la reforma de las criptomonedas no figurara en la oleada de anuncios del primer día de Trump el lunes.

A las 1714 GMT, el bitcoin subía un 2,8% en el día a 106.048 dólares y la criptomoneda más pequeña, el ether, subía un 4,1% a 3.383 dólares.

"Lo que estamos viendo es un poco de toma de ganancias en línea con la incertidumbre que estamos viendo ahora por parte de Trump", dijo Nick Twidale, analista jefe de mercado de ATFX Global en Sídney.

"No está incumpliendo algunas de sus promesas, pero probablemente no se cumplirán tan rápido y con tanta firmeza".

$TRUMP TOKEN

Las empresas de criptomonedas vinculadas a Trump, incluida una moneda meme conocida como $TRUMP y tokens emitidos por World Liberty Financial, han bajado de máximos en los últimos días.

El token $TRUMP, lanzado el viernes pasado, cotizaba a alrededor de $32,62, según CoinMarketCap, habiendo perdido aproximadamente la mitad de su valor desde su pico de alrededor de $75 el domingo. Había cotizado por debajo de $10 temprano el domingo.

Sumándose al coro de críticos que han dicho que la moneda de Trump y una moneda meme similar, $MELANIA, lanzada por la Primera Dama Melania Trump, plantean problemas éticos, la destacada senadora demócrata Elizabeth Warren interrogó a los reguladores estadounidenses sobre las monedas el jueves.

"$TRUMP y $MELANIA presentan graves riesgos para la capacidad del presidente Trump de gobernar imparcialmente nuestra nación, y para los inversores en estas monedas", escribió en la carta.

La Casa Blanca no respondió de inmediato a una solicitud de comentarios de Reuters. Trump se ha comprometido a entregar la gestión de sus activos a sus hijos.

ORDEN EJECUTIVA

La orden ejecutiva del jueves también exigió que se protegieran los servicios bancarios para las empresas de criptomonedas y prohibió el desarrollo de monedas digitales del banco central estadounidense, que podrían competir con bitcoin y otros tokens establecidos.

El grupo de trabajo tiene hasta julio para entregar un informe que recomiende cambios regulatorios y evalúe el potencial de crear una reserva nacional de activos digitales.

Los analistas dicen que las ganancias de precio de bitcoin podrían tomar un respiro por un tiempo hasta que las implicaciones de las directivas de política se vuelvan más claras.

"Si bien la muy esperada orden ejecutiva del presidente Trump sobre criptomonedas cumplió en gran medida con sus promesas de campaña, la falta de una reserva estratégica explícita de bitcoin dejó al mercado de criptomonedas cojeando durante el fin de semana", dijo Jehan Chu, fundador de Kenetic Capital, una firma de capital de riesgo blockchain de Hong Kong.

Fuente
:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1062
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1063
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un análisis de las operaciones de ransomware HellCat y Morpheus ha revelado que los afiliados asociados con las respectivas entidades de ciberdelincuencia están utilizando un código idéntico para sus cargas útiles de ransomware.

Los hallazgos provienen de SentinelOne, que analizó los artefactos cargados en la plataforma de escaneo de malware VirusTotal por el mismo remitente hacia fines de diciembre de 2024.

"Estas dos muestras de carga útil son idénticas excepto por los datos específicos de la víctima y los detalles de contacto del atacante", dijo el investigador de seguridad Jim Walter en un nuevo informe compartido.

Tanto HellCat como Morpheus son nuevos participantes en el ecosistema del ransomware, ya que surgieron en octubre y diciembre de 2024, respectivamente.

Un análisis más profundo de la carga útil Morpheus/HellCat, un ejecutable portátil de 64 bits, ha revelado que ambas muestras requieren que se especifique una ruta como argumento de entrada.

Ambas están configuradas para excluir la carpeta \Windows\System32, así como una lista de extensiones codificadas de forma rígida del proceso de cifrado, a saber, .dll, .sys, .exe, .drv, .com y .cat.

"Una característica inusual de estas cargas útiles Morpheus y HellCat es que no alteran la extensión de los archivos cifrados y de destino", dijo Walter. "El contenido del archivo se cifrará, pero las extensiones de archivo y otros metadatos permanecerán intactos después del procesamiento por parte del ransomware".

Además, las muestras de Morpheus y HellCat dependen de la API criptográfica de Windows para la generación de claves y el cifrado de archivos. La clave de cifrado se genera mediante el algoritmo BCrypt.

A excepción de cifrar los archivos y dejar notas de rescate idénticas, no se realizan otras modificaciones en los sistemas afectados, como cambiar el fondo de pantalla del escritorio o configurar mecanismos de persistencia.

SentielOne dijo que las notas de rescate de HellCat y Morpheus siguen el mismo modelo que Underground Team, otro esquema de ransomware que surgió en 2023, aunque las cargas útiles del ransomware en sí son estructural y funcionalmente diferentes.

"Las operaciones de HellCat y Morpheus RaaS parecen estar reclutando afiliados comunes", dijo Walter. "Si bien no es posible evaluar el alcance total de la interacción entre los propietarios y operadores de estos servicios, parece que los afiliados vinculados a ambos grupos están aprovechando una base de código compartida o posiblemente una aplicación de creación compartida".

El desarrollo se produce mientras el ransomware continúa prosperando, aunque de una manera cada vez más fragmentada, a pesar de los intentos constantes de las agencias policiales de abordar la amenaza.

"El ecosistema del ransomware con motivaciones económicas se caracteriza cada vez más por la descentralización de las operaciones, una tendencia impulsada por las interrupciones de grupos más grandes", dijo Trustwave. "Este cambio ha allanado el camino para actores más pequeños y ágiles, dando forma a un panorama fragmentado pero resistente".

Los datos compartidos por NCC Group muestran que solo en diciembre de 2024 se observó un récord de 574 ataques de ransomware, de los cuales FunkSec fue responsable de 103 incidentes. Otros grupos de ransomware predominantes fueron Cl0p (68), Akira (43) y RansomHub (41).

"Diciembre suele ser un mes mucho más tranquilo para los ataques de ransomware, pero el mes pasado se registró el mayor número de ataques de ransomware registrado, lo que cambió ese patrón", dijo Ian Usher, director asociado de Operaciones de Inteligencia de Amenazas e Innovación de Servicios en NCC Group.

"El surgimiento de actores nuevos y agresivos, como FunkSec, que han estado a la vanguardia de estos ataques es alarmante y sugiere un panorama de amenazas más turbulento de cara a 2025".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1064
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El gigante de las tarjetas de pago MasterCard acaba de corregir un error evidente en la configuración de su servidor de nombres de dominio que podría haber permitido a cualquiera interceptar o desviar el tráfico de Internet de la empresa registrando un nombre de dominio no utilizado. La configuración incorrecta persistió durante casi cinco años hasta que un investigador de seguridad gastó 300 dólares para registrar el dominio y evitar que los cibercriminales lo tomaran.

Una búsqueda de DNS en el dominio You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login el 14 de enero de 2025 muestra el nombre de dominio mal escrito You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Desde el 30 de junio de 2020 hasta el 14 de enero de 2025, uno de los servidores centrales de Internet que utiliza MasterCard para dirigir el tráfico de partes de la red You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login fue mal nombrado. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login depende de cinco servidores compartidos del Sistema de nombres de dominio (DNS) en el proveedor de infraestructura de Internet Akamai [el DNS actúa como una especie de guía telefónica de Internet, al traducir los nombres de los sitios web a direcciones numéricas de Internet que son más fáciles de administrar para las computadoras].

Se supone que todos los nombres de servidor DNS de Akamai que utiliza MasterCard terminan en "akam.net", pero uno de ellos fue mal configurado para depender del dominio "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login".

Este pequeño, pero potencialmente crítico error tipográfico fue descubierto recientemente por Philippe Caturegli, fundador de la consultora de seguridad Seralys. Caturegli dijo que supuso que nadie había registrado aún el dominio You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, que está bajo la jurisdicción de la autoridad de dominio de nivel superior para la nación de África occidental de Níger.

Caturegli dijo que le costó 300 dólares y casi tres meses de espera asegurar el dominio con el registro en Níger. Después de habilitar un servidor DNS en You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, notó que cientos de miles de solicitudes DNS llegaban a su servidor cada día desde ubicaciones de todo el mundo. Aparentemente, MasterCard no era la única organización que había introducido una entrada DNS para incluir "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login", pero era la más grande con diferencia.

Si hubiera habilitado un servidor de correo electrónico en su nuevo dominio You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, Caturegli probablemente habría recibido correos electrónicos desviados dirigidos a You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login u otros dominios afectados. Si hubiera abusado de su acceso, probablemente podría haber obtenido certificados de cifrado de sitios web (certificados SSL/TLS) que estaban autorizados para aceptar y retransmitir el tráfico web de los sitios web afectados. Incluso podría haber recibido de forma pasiva las credenciales de autenticación de Microsoft Windows de las computadoras de los empleados de las empresas afectadas.

Pero el investigador dijo que no intentó hacer nada de eso. En cambio, alertó a MasterCard de que el dominio era suyo si lo querían, copiando a este autor en sus notificaciones. Unas horas más tarde, MasterCard reconoció el error, pero dijo que nunca hubo una amenaza real para la seguridad de sus operaciones.

"Hemos investigado el asunto y no había ningún riesgo para nuestros sistemas", escribió un portavoz de MasterCard. "Este error tipográfico ya ha sido corregido".

Mientras tanto, Caturegli recibió una solicitud enviada a través de Bugcrowd, un programa que ofrece recompensas financieras y reconocimiento a los investigadores de seguridad que encuentren fallas y trabajen en privado con el proveedor afectado para solucionarlas. El mensaje sugería que su divulgación pública del error de DNS de MasterCard a través de una publicación en LinkedIn (después de haber asegurado el dominio You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login) no estaba alineada con las prácticas de seguridad éticas, y transmitió una solicitud de MasterCard para que se eliminara la publicación.

Caturegli dijo que, si bien tiene una cuenta en Bugcrowd, nunca envió nada a través del programa Bugcrowd y que informó este problema directamente a MasterCard.

"No revelé este problema a través de Bugcrowd", escribió Caturegli en respuesta. "Antes de hacer cualquier divulgación pública, me aseguré de que el dominio afectado estuviera registrado para evitar la explotación, mitigando cualquier riesgo para MasterCard o sus clientes. Esta acción, que tomamos a nuestro propio cargo, demuestra nuestro compromiso con las prácticas de seguridad éticas y la divulgación responsable".

La mayoría de las organizaciones tienen al menos dos servidores de nombres de dominio autorizados, pero algunas manejan tantas solicitudes de DNS que necesitan distribuir la carga en dominios de servidores DNS adicionales. En el caso de MasterCard, esa cifra es cinco, por lo que es lógico pensar que si un atacante lograra hacerse con el control de uno solo de esos dominios, solo podría ver aproximadamente una quinta parte de las solicitudes DNS totales que llegan.

Pero Caturegli dijo que la realidad es que muchos usuarios de Internet dependen, al menos en cierta medida, de reenvíos de tráfico públicos o de resolutores DNS como Cloudflare y Google.

"Por lo tanto, todo lo que necesitamos es que uno de estos resolutores consulte nuestro servidor de nombres y almacene en caché el resultado", dijo Caturegli. Al configurar sus registros de servidor DNS con un TTL o "Time To Live" largo (una configuración que puede ajustar la vida útil de los paquetes de datos en una red), las instrucciones envenenadas de un atacante para el dominio de destino pueden ser propagadas por grandes proveedores de la nube.

"Con un TTL largo, podemos redirigir MUCHO más que solo 1/5 del tráfico", dijo.

El investigador dijo que esperaba que el gigante de las tarjetas de crédito le agradeciera, o al menos se ofreciera a cubrir el costo de comprar el dominio.

"Obviamente no estamos de acuerdo con esta evaluación", escribió Caturegli en una publicación posterior en LinkedIn sobre la declaración pública de MasterCard. "Pero dejaremos que usted juzgue: aquí se muestran algunas de las búsquedas de DNS que registramos antes de informar el problema".

Caturegli publicó esta captura de pantalla de los dominios de MasterCard que estaban potencialmente en riesgo debido al dominio mal configurado
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Como muestra la captura de pantalla anterior, el servidor DNS mal configurado que encontró Caturegli involucraba el subdominio de MasterCard You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login. No está claro exactamente cómo utiliza MasterCard este subdominio, sin embargo, sus convenciones de nombres sugieren que los dominios corresponden a servidores de producción en el servicio en la nube Azure de Microsoft. Caturegli dijo que todos los dominios se resuelven en direcciones de Internet en Microsoft.

"No sea como Mastercard", concluyó Caturegli en su publicación de LinkedIn. "No descarte el riesgo y no deje que su equipo de marketing se encargue de las divulgaciones de seguridad".

Una nota final: el dominio You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login ya había sido registrado anteriormente, en diciembre de 2016, por alguien que usaba la dirección de correo electrónico You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login. El gigante de búsqueda ruso Yandex informa que esta cuenta de usuario pertenece a un "Ivan I." de Moscú. Los registros DNS pasivos de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login muestran que entre 2016 y 2018 el dominio estuvo conectado a un servidor de Internet en Alemania y que se dejó que el dominio expirara en 2018.

Esto es interesante, dado un comentario en la publicación de LinkedIn de Caturegli de un ex empleado de Cloudflare que vinculó a un informe del que fue coautor sobre un dominio con error tipográfico similar aparentemente registrado en 2017 para organizaciones que pueden haber escrito incorrectamente su servidor DNS de AWS como "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login" en lugar de "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login". DomainTools informa que este dominio con error tipográfico también estaba registrado para un usuario de Yandex ([email protected]) y estaba alojado en el mismo ISP alemán: Team Internet (AS61969).

Fuente:
KrebsonSecurity
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1065
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El presidente estadounidense ha dicho que si Elon Musk, su mano derecha, quisiera TikTok, estaría dispuesto a facilitar su adquisición.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Elon Musk, el hombre más rico del mundo y responsable del Departamento de Eficiencia Gubernamental de Estados Unidos, ya se ha pronunciado sobre TikTok, diciendo que "no debería prohibirse en Estados Unidos" y que "iría en contra de la libertad de expresión".

Según Bloomberg hace unos días, el gobierno chino estaba considerando un plan que implicaría que Musk adquiriera las operaciones estadounidenses de TikTok para evitar que la aplicación fuera vetada.

Trump afirmó que la aplicación no estaba instalada en su teléfono móvil, pero bromeó: "Podría descargarla ahora mismo". Llegó a decir que tenía "un cariño especial" por la aplicación, que dijo que lo ayudó a ganar el voto juvenil en las elecciones del 5 de noviembre.

Fuente:
msn News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1066
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El gobierno del presidente estadounidense, Donald Trump, ha cerrado la página web de la Casa Blanca en español, ha constatado la AFP. Cuando se intenta abrir aparece error 404 "página no encontrada", con un acceso a la versión en inglés.

La retirada de la sección en español ha generado polémica.

"La eliminación de este recurso dificulta que los estadounidenses accedan a esta información y no hace nada para reducir los costos de alimentos", protestó Chuck Schumer, el líder de la minoría demócrata en el Senado.

Según el centro de reflexión The Hispanic Council, 43 millones de personas hablan español con fluidez en Estados Unidos, una cifra que sube a 57 millones si se tiene en cuenta a aquellos que tienen conocimientos limitados.

Los políticos, incluido Trump, han tenido muy en cuenta estos datos para la campaña electoral, en la que difundieron anuncios en este idioma.

Los votantes latinos, especialmente los hombres, contribuyeron a la victoria de Trump en las presidenciales de noviembre. Aun así, el magnate de 78 años, ha tomado la misma medida que al comienzo de su primer mandato en 2017, cuando cerró las cuentas gubernamentales en español en las redes sociales.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
El Nuevo Herald
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

CNN
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#1067
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Hace un año, dos investigadores de seguridad descubrieron vulnerabilidades en un portal web de Subaru que les permitían secuestrar los controles del coche y rastrear los datos de ubicación del conductor, según un informe de Wired.

Desde entonces, Subaru ha solucionado las vulnerabilidades después de que los investigadores (Sam Curry y Shubham Shah) informaran de sus hallazgos al fabricante de automóviles japonés. Pero los dos advierten de que encontrar y reparar fallos de seguridad en coches con tecnología conectada sólo sirve para poner una curita a un problema de seguridad más generalizado.

En este caso, los investigadores piratearon un coche de prueba a través de un portal web para empleados, lo que no sólo les permitió hacer cosas como arrancar el coche de forma remota, sino también rastrear la ubicación del vehículo en tiempo real y ver los datos de ubicación de un año.

"Ya sea que alguien esté engañando a su mujer, se esté haciendo un aborto o sea parte de algún grupo político, hay un millón de escenarios en los que se podría utilizar esto como arma contra alguien", dijo Curry a Wired.

Mientras los empleados tengan acceso a esos datos, esa información será vulnerable a los métodos de piratería que están en constante evolución.

Los investigadores también señalaron que se trata de un problema que afecta a toda la industria. Las mismas fallas basadas en la web también afectan a otros fabricantes de automóviles como Acura, Genesis, Honda, Hyundai, Infiniti, Kia y Toyota.

Fuente:
TechCrunch
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1068
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A fines de 2024, el proveedor de soluciones de seguridad de correo electrónico impulsadas por IA Abnormal Security descubrió este nuevo chatbot de IA diseñado específicamente para actividades cibercriminales. Esta herramienta de IA maliciosa, apodada GhostGPT, está disponible a través de plataformas como Telegram y brinda a los cibercriminales capacidades sin precedentes, desde la creación de sofisticados correos electrónicos de phishing hasta el desarrollo de malware sofisticado.

A diferencia de los modelos de IA tradicionales limitados por pautas éticas y medidas de seguridad, GhostGPT opera sin tales restricciones. Este acceso sin restricciones a poderosas capacidades de IA permite a los cibercriminales generar contenido malicioso, como correos electrónicos de phishing sofisticados y código malicioso, con una velocidad y facilidad sin precedentes.

Según el análisis de Abnormal Security, es probable que GhostGPT esté diseñado utilizando un contenedor para conectarse a una versión jailbreak de ChatGPT o a un LLM de código abierto, eliminando las salvaguardas éticas. Esto permite que GhostGPT proporcione respuestas directas y sin filtros a consultas sensibles o dañinas que los sistemas de IA tradicionales bloquearían o marcarían.

Esta herramienta reduce significativamente la barrera de entrada para el ciberdelito. Al no requerir habilidades especializadas ni amplios conocimientos técnicos, incluso los actores menos experimentados pueden aprovechar el poder de la IA para actividades maliciosas y lanzar ataques más sofisticados e impactantes con mayor eficiencia.

Además, GhostGPT prioriza el anonimato del usuario, afirmando que la actividad del usuario no se registra. Esta característica atrae a los ciberdelincuentes que buscan ocultar sus actividades ilegales y evadir la detección.

"GhostGPT se comercializa para una variedad de actividades maliciosas, que incluyen codificación, creación de malware y desarrollo de exploits. También se puede utilizar para escribir correos electrónicos convincentes para estafas de compromiso de correo electrónico comercial (BEC), lo que lo convierte en una herramienta conveniente para cometer delitos cibernéticos", reveló la publicación del blog de Abnormal Security.

La fácil disponibilidad de GhostGPT en Telegram lo hace muy conveniente para los cibercriminales. Con una simple suscripción, pueden comenzar a usar la herramienta de inmediato sin la necesidad de configuraciones complejas o conocimientos técnicos.

Los investigadores de Abnormal Security probaron las capacidades de GhostGPT creando una convincente plantilla de correo electrónico de phishing de Docusign. El chatbot demostró su capacidad para engañar a las víctimas potenciales, lo que lo convierte en una herramienta poderosa para cualquiera que desee usar la IA con fines maliciosos.

GhostGPT en Telegram (izquierda) – Anuncio de GhostGPT (derecha)
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

No es la primera vez que se crea un chatbot con fines maliciosos. En 2023, los investigadores identificaron otros dos chatbots dañinos, WormGPT y FraudGPT, que se utilizaron para actividades delictivas y provocaron graves preocupaciones en la comunidad de ciberseguridad.

Sin embargo, el aumento de la popularidad de GhostGPT, evidenciado por miles de visitas en foros en línea, indica un creciente interés en la IA por parte de los ciberdelincuentes y la necesidad de medidas innovadoras de ciberseguridad. La comunidad de ciberseguridad debe innovar y desarrollar continuamente sus defensas para mantenerse a la vanguardia.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1069


A pesar de las afirmaciones de que invierte mucho en el monitoreo de bots de IA, las plataformas de Meta en realidad se están inundando de anuncios sexualmente explícitos.

Si navegas ocasionalmente por Facebook, es posible que hayas notado al menos alguna evidencia de contenido dudoso. El tipo que quizás te hizo cuestionar cómo está permitido según las Pautas de la comunidad de Facebook. Pero una afluencia interminable de contenido generado por IA o bots no es realmente el problema de la plataforma. Sin embargo, sí lo es sacar provecho de anuncios patrocinados que van en contra de sus propias reglas.

Mientras navegaba por los reels de Facebook, me llevé una desagradable sorpresa al ver una ventana emergente repentina con una desnudez femenina completa. "¿Quieres verme desnuda?", preguntaba el video. Creo que ya lo había hecho, pero en ese momento, otra cosa me llamó la atención: un ícono patrocinado. Como había trabajado con anuncios de Facebook antes y sabía qué pautas estrictas imponen, me sorprendió cómo lograron pasar.

Con mi curiosidad despertada, decidí investigar más al respecto. Lo que siguió fue el descubrimiento de una gran variedad de anuncios que mostraban desnudos o pornografía directa, páginas que conducían a otras páginas, promociones de juegos de azar, malware y un montón de infracciones de las Normas de la comunidad.

Pero empecemos por el principio.

Cómo funcionan los anuncios de Facebook

Según mi experiencia profesional, si quieres evitar que eliminen tus anuncios o, peor aún, que suspendan toda tu cuenta, debes seguir un conjunto estricto de reglas. Para ejecutar una campaña publicitaria exitosa y duradera, debes ser una marca relativamente conocida, seguir estrictamente todas las reglas y pautas, ser hipersensible a las cosas que pueden hacer que las personas se sientan incómodas o cohibidas y, sobre todo, ejecutar los anuncios a través de una cuenta de Facebook establecida.

Por ejemplo, tendrás más suerte si conservas tu anuncio si la cuenta desde la que lo publicaste ha estado activa y fuera de problemas durante al menos un año. Y aunque el anunciante que me mostró el trasero se lanzó en 2023, está claro que no se ajusta del todo a las mismas restricciones que solía seguir cuidadosamente. Meta en sí es muy claro sobre las reglas relacionadas con la desnudez:

Directrices meta que establecen que la desnudez y la actividad sexual en los anuncios están prohibidas
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Entonces, ¿cómo es posible que me haya encontrado con un número cada vez mayor de anuncios patrocinados que muestran desnudez, y la mitad de ellos ni siquiera se eliminan cuando se denuncian?

Anuncio patrocinado de desnudez frontal total y el mensaje que recibí después de denunciarlo

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La situación es similar con los anuncios de juegos de azar. No solo he encontrado anuncios patrocinados de juegos de azar que incluían contenido "sexualmente sugerente", sino que además eran totalmente contrarios a las normas. Todos los que he visto, incluidos los que no muestran desnudos, muestran explícitamente la transferencia de fondos y una supuesta ganancia monetaria real.

Reglas de Meta para la publicidad de juegos de azar

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Plinko es un juego divertido que combina matemáticas y lógica, pero en lo que respecta a los anuncios de Facebook, las aplicaciones de Plinko son las principales culpables de infringir las normas de publicidad de los juegos de azar. La naturaleza del juego lo hace popular en los casinos online, y es precisamente este aspecto de Plinko en el que se centran los anuncios. Algunos ya se han descubierto como estafas que utilizan el patrocinio de celebridades falsas, a la vez que están manipuladas en contra del jugador. Sin embargo, los anuncios patrocinados siguen existiendo.

Este anuncio de la aplicación Plinko muestra desnudez parcial y una "oportunidad de ganar dinero"
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A pesar de que Facebook informa regularmente y de que los propios sistemas acaban eliminando los anuncios prohibidos, estos vuelven a aparecer en oleadas. Como en el caso de Hydra, cuando se corta una cabeza, aparecen diez más en su lugar. En un breve período de tiempo, los anuncios que mostraban desnudez total o pornografía bajo las palabras clave «novia con inteligencia artificial» y «ropa con borrador» aumentaron exponencialmente, llegando en un momento a alcanzar las 1900 campañas activas.

También encontré algunos vínculos entre anuncios patrocinados que incluían desnudez y pornografía. Todos fueron lanzados por cuentas aparentemente bot, creadas casi al mismo tiempo en 2023. La mayoría de ellos conducen a páginas como You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login. Y todos ellos anunciaban aplicaciones de inteligencia artificial para borrar ropa.

El sexo vende: anuncios pornográficos en Facebook

Mientras navegaba por las oleadas de anuncios que mostraban desnudez o pornografía en la biblioteca de anuncios Meta, tenía tres preguntas en mente:

¿Usan contenido adulto de personas reales para estos anuncios?

¿Qué anuncian?

¿Cómo obtienen dinero para financiar todas estas campañas de bots?

Con la ayuda del equipo de investigación de Cybernews, logré responder parcialmente la primera pregunta y responder completamente la segunda y la tercera.
Aplicaciones de IA para desvestirse: ¿personas reales o IA?

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, antes de su eventual desaparición en Facebook, duró una semana entera publicando anuncios que mostraban mujeres desnudas o mujeres cuya ropa había sido "borrada" con la ayuda de IA. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, todavía activo durante la redacción de este artículo, lanzó una amplia gama de anuncios, que iban desde contenido levemente sugerente hasta contenido completamente pornográfico. Curiosamente, ambos sitios web actuaron como una parada intermedia antes de llegar al servicio real que anunciaban: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.

CrushAI, disponible en la web, es un servicio de chatbot y desvestimiento basado en suscripción con inteligencia artificial. Si bien señala que "todos los personajes e historias del sitio son ficticios", sus anuncios promocionales presentaban personas reales y generadas por inteligencia artificial. En la imagen de abajo, a la izquierda, está Sophie Rain, una modelo de OnlyFans cuyo contenido apareció en uno de los anuncios con el lema "Mírame desnuda gratis". Nuestro equipo se puso en contacto con ella para pedirle un comentario, pero no respondió. A la derecha hay una persona generada completamente por inteligencia artificial, con un video que muestra cómo puedes "borrarle la ropa".

Publicidad de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login para CrushAI
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Sin embargo, no pude encontrar ninguna evidencia de que CrushAI en sí mismo presente a personas reales. Las imágenes mostradas fueron marcadas como generadas por IA o fueron editadas de una manera que las personas reales utilizadas no serían reconocibles. Por supuesto, incluso si existe la posibilidad de que esas sean imágenes de personas reales, CrushAI declara abiertamente que cualquier comunicación a través del cuadro de chat es puramente ficticia.

Desde novias de IA hasta cinturones de cuero de Malasia

Mientras que los principales culpables de la desnudez en Facebook You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y dizyer.info– promocionaban You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, cuyos anuncios eran completamente pornográficos, conducían a una tienda de cinturones perfectamente normal. Es posible que la página original fuera marcada y los cinturones fueran elegidos como un sustituto inocente, pero dado lo extraño que era el anuncio en sí, no estaría tan seguro de que este no fuera el discurso de venta previsto.

Anuncio de Facebook de Pharmacity versus página de destino
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La trama publicitaria de Pharmacity también fue extremadamente extraña. Comenzando de manera inocente, con la clásica promoción de productos al estilo de un infomercial, este anuncio de 59 minutos cambió a pornografía total, actos y poses de carreras de velocidad. Mientras tanto, los productos se exhibieron a continuación. Después de esta interrupción NSFW, el resto de los 50 minutos se destinaron a una narración al estilo de un podcast.

Siguiendo el dinero

Los anuncios patrocinados por Facebook no son gratuitos. Una campaña de una semana (casi lo mismo que duró You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login) puede costar $300 o más, sin mencionar el mantenimiento real del sitio web. CrushAI, aunque un poco anticuado, parecía bastante bien hecho. Y tanto You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login como You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login usaron Namecheap, para la creación de nombres de dominio, y el alojamiento, como GoDaddy. Además, la mayoría de ellos usan cuentas más antiguas (creadas en 2023), lo que indica que se trata de un juego largo o de la compra de una cuenta para ejecutar campañas publicitarias masivas. Entonces, ¿cómo pagan todo esto?

Al menos en el caso de CrushAI, el servicio obtiene dinero de las suscripciones. Hay opciones de suscripción mensuales, trimestrales, anuales o de por vida, que cuestan entre $39,90 y $79,90. Al pagar, se desbloquea la posibilidad de desvestir a modelos preexistentes, cambiar de ropa, subir una foto propia para desvestirse o usar un chatbot para tener una conversación con modelos ficticias.

Los posibles peligros


CrushAI cuenta con un certificado SSL y muestra que los pagos de suscripción se realizan a través de la plataforma Airwallex, que es totalmente legítima. Sin embargo, aunque la transferencia del pago parece segura, el proceso de introducir los datos de pago en la página de CrushAI no es del todo seguro. Según los resultados de VirusTotal, un proveedor de CrushAI fue marcado como malicioso.

Proveedor malicioso de CrushAI
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Otro problema es el de las aplicaciones para desvestirse en general. Como ofrecen la posibilidad de subir fotos sin moderar su contenido, ha habido casos de depredadores infantiles que utilizan IA para generar pornografía. Por lo tanto, aunque CrushAI en sí no está directamente vinculada a la pornografía infantil, tanto esta plataforma como otras aplicaciones de desvestirse con IA pueden servir como una forma para que los depredadores falsifiquen contenido pornográfico, y no solo uno que involucre a menores de edad.

Finalmente, el mero hecho de que existan estos anuncios abre formas de exponer a los menores a la pornografía. Dado que todos los mayores de 13 años pueden crear una cuenta de Facebook, todos los ejemplos de anuncios que se muestran en este artículo también pueden llegar a menores de edad.

Un problema más amplio

Aproximadamente la mitad de los anuncios con desnudos que denuncié fueron eliminados. Pero cuanto más denuncié, menor fue la tasa de éxito de eliminación de esos anuncios. Revisé foros en línea como Reddit para ver si alguien más se había encontrado con este problema. Aquí hay algunas de las publicaciones y comentarios que he visto.

Publicaciones y comentarios de usuarios de Reddit sobre anuncios de Facebook con contenido para adultos
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

New Scientist realizó una investigación similar y descubrió que, solo el año pasado, Meta permitió que se publicaran anuncios sexualmente explícitos sin atender los informes de los usuarios. Y con bots que lanzan cientos de campañas publicitarias con desnudos a diario, y aparecen nuevas cuando se eliminan las antiguas, Facebook se está beneficiando significativamente de ello. Si una campaña publicitaria de una semana, como la de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, puede costar cientos de dólares, y había 1900 campañas activas, no es difícil hacer los cálculos de cuánto dinero está ganando Meta con contenido que ni siquiera debería existir según sus propias reglas.

Me comuniqué con Meta para obtener comentarios. Su representante regional afirmó que:

"Va contra nuestras políticas publicar anuncios que contengan desnudos y actividad sexual para adultos, y eliminamos estos anuncios y las páginas que los publican cuando se detectan, como ocurrió en este caso".

El representante también me aseguró que los anuncios y las páginas que los infringían se han eliminado.

Para resumir

Facebook, a pesar de sus estrictas pautas publicitarias, se está viendo inundado de anuncios pornográficos y de juegos de azar. Denunciar estos anuncios es solo parcialmente efectivo, ya que cuanto más informes, menos probabilidades hay de que te tomen en serio y de que eliminen los anuncios. En ocasiones, los sistemas internos son más efectivos a la hora de prohibir esas campañas publicitarias, pero los anunciantes suelen quedarse y simplemente cambiar de cuenta.

Y el contenido que se muestra en esos anuncios no es solo perturbador. En algunos casos, muestra a personas reales solas o participando en actos sexuales. Mientras tanto, los productos que anuncian van desde artículos físicos, como cinturones, hasta aplicaciones de inteligencia artificial para borrar la ropa, que se pueden usar para generar contenido que contenga desnudez que involucre a cualquier persona. Por lo tanto, a menos que Meta se vuelva más estricta con la forma en que maneja los anuncios en su plataforma.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1070
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Cuando el propietario de los BreachForums originales, Conor Fitzpatrick, alias "Pompompurin", fue sentenciado en enero de 2024 a tiempo cumplido más 20 años de libertad supervisada con condiciones especiales, fue un shock. Aunque joven, Fitzpatrick se había declarado culpable de conspiración para cometer un dispositivo de acceso, fraude con el dispositivo de acceso y posesión de pornografía infantil. Según las pautas federales de sentencia, la fiscalía había solicitado un mínimo de 188 meses de prisión. En cambio, el juez no le dio a Fitzpatrick ninguna pena de prisión, salvo los 17 días que había cumplido en detención a la espera de la sentencia después de violar las condiciones de su liberación mientras esperaba la sentencia.

Las condiciones de la libertad supervisada no fueron un paseo por el parque, pero ciertamente parecían más leves que un mínimo de 15 años de prisión.

Al emitir su decisión, la jueza Brinkema pareció basarse casi exclusivamente en informes de salud mental confidenciales. Entonces, ¿dónde estaba la justicia para las víctimas de Fitzpatrick? ¿Dónde estaba el valor disuasorio de una sentencia de prisión grave? ¿Y cómo estaría segura la gente si Fitzpatrick viviera en la misma casa en la que había estado cometiendo delitos durante años y mientras supuestamente estaba siendo monitoreado mientras estaba en libertad bajo fianza? ¿Qué le impediría conseguir otro teléfono desechable, otra VPN y reanudar su vida y actividades en línea si vivía en casa?

Como era de esperar, el gobierno apeló la sentencia, alegando que la jueza Brinkema abusó de su discreción y que la sentencia era irrazonable. Como parte de su apelación, citaron un caso con circunstancias muy similares (Estados Unidos contra Zuk). Como se señaló en ese momento, el gobierno estaba apelando la sentencia de Fitzpatrick ante el mismo tribunal de apelaciones que había anulado la sentencia indulgente de Zuk y la había remitido para una nueva sentencia. Zuk parecía ser un sólido precedente para el tribunal que estaba considerando la apelación de la sentencia de Fitzpatrick.

El 29 de octubre de 2024 se escucharon los argumentos orales y el tribunal emitió su opinión y orden el 21 de enero de 2025. El meollo del asunto se identifica de manera concisa en este párrafo de la decisión:

"Al seleccionar la sentencia de Fitzpatrick, el tribunal de distrito se basó únicamente en su historia y características personales (su autismo y su juventud), aunque reconoció de pasada la gravedad de sus delitos. El tribunal también mencionó brevemente la necesidad de proteger al público cuando impuso una pena de 20 años de libertad supervisada, afirmando que dicha libertad supervisada "nos daría la mejor oportunidad de tratar de proteger a la comunidad" (énfasis añadido). Pero nunca explicó por qué la libertad supervisada era adecuada, especialmente a la luz de las reiteradas violaciones por parte de Fitzpatrick de sus condiciones de libertad previa a la sentencia. Y, lo más evidente, el tribunal nunca abordó, como se requiere, cómo su sentencia "logra" el respeto por la ley, el castigo, la disuasión y la incapacitación, todos los cuales son propósitos fundamentales de la sentencia. 18 U.S.C. §§ 3551(a), 3553(a)(2)".

Por lo tanto, se anuló la sentencia y el caso se remitió al tribunal inferior para que se dictara una nueva sentencia de conformidad con los principios establecidos en la decisión.

Comentario

¿Se equivocó "Pom" al violar la fianza y su conducta? Parece que sí lo hizo: al no cumplir con las restricciones que había aceptado, demostró que no se podía confiar en que se apegara a un entorno o plan menos restrictivo. El hecho de que se riera y mintiera a los demás y supuestamente no mostrara remordimiento solo aumentó la probabilidad de una sentencia más severa o una sentencia en un entorno más restrictivo. Pero incluso si no hubiera hecho esas cosas, la gravedad de sus delitos y los requisitos de que la sentencia cumpla ciertos objetivos parecían requerir encarcelamiento y no solo libertad supervisada.

Pero las preocupaciones de la jueza Brinkema sobre su salud mental y la necesidad de recibir un tratamiento adecuado no carecían de fundamento. Y el tribunal de apelaciones no dijo que estuviera equivocada al preocuparse. Lo que dijeron fue que ella todavía necesitaba considerar los otros propósitos de una sentencia y darle a esos otros factores requeridos el peso apropiado. Y los jueces de apelaciones sostuvieron que no lo había hecho, lo que hacía que su sentencia fuera irrazonable y un abuso de su discreción.

Pom será sentenciado nuevamente en febrero. No está claro si todavía está en libertad bajo fianza o si permanecerá detenido hasta que se le dicte sentencia nuevamente. Hasta el momento de esta publicación, no había nada en la agenda al respecto.

Fuente
:
DataBreaches
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1071
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un investigador de seguridad descubrió una falla en la red de distribución de contenido (CDN) de Cloudflare, que podría exponer la ubicación general de una persona con solo enviarle una imagen en plataformas como Signal y Discord.

Si bien la capacidad de geolocalización del ataque no es lo suficientemente precisa para el seguimiento a nivel de calle, puede proporcionar datos suficientes para inferir en qué región geográfica vive una persona y monitorear sus movimientos.

El hallazgo de Daniel es particularmente preocupante para las personas que están muy preocupadas por su privacidad, como periodistas, activistas, disidentes e incluso cibercriminales.

Sin embargo, para las fuerzas del orden, esta falla podría ser una bendición para las investigaciones, ya que les permitiría obtener más información sobre el país o estado donde puede encontrarse un sospechoso.

Seguimiento sigiloso sin clics

Hace tres meses, un investigador de seguridad llamado Daniel descubrió que Cloudflare almacena en caché los recursos multimedia en el centro de datos más cercano al usuario para mejorar los tiempos de carga.

"Hace tres meses, descubrí un ataque de desanonimización único que permite a un atacante obtener la ubicación de cualquier objetivo en un radio de 250 millas", explicó Daniel.

"Con una aplicación vulnerable instalada en el teléfono de un objetivo (o como una aplicación en segundo plano en su computadora portátil), un atacante puede enviar una carga maliciosa y desanonimizarlo en segundos, y usted ni siquiera lo sabría".

Para llevar a cabo el ataque de divulgación de información, el investigador enviaría un mensaje a alguien con una imagen única, ya sea una captura de pantalla o incluso un avatar de perfil, alojado en la CDN de Cloudflare.

A continuación, aprovechó un error en Cloudflare Workers que permite forzar solicitudes a través de centros de datos específicos utilizando una herramienta personalizada llamada Cloudflare Teleport.

Este enrutamiento arbitrario normalmente está prohibido por las restricciones de seguridad predeterminadas de Cloudflare, que dictan que cada solicitud se enruta desde el centro de datos más cercano.

Al enumerar las respuestas almacenadas en caché de diferentes centros de datos de Cloudflare para la imagen enviada, el investigador podría mapear la ubicación general de los usuarios según la CDN que devuelva el código del aeropuerto más cercano a su centro de datos.

Calculando los tiempos de respuesta
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Además, dado que muchas aplicaciones descargan automáticamente imágenes para notificaciones push, incluidas Signal y Discord, un atacante puede rastrear un objetivo sin interacción del usuario, lo que lo convierte en un ataque de clic cero.

La precisión del rastreo varía entre 50 y 300 millas, según la región y la cantidad de centros de datos de Cloudflare cercanos. La precisión en las ciudades principales debería ser mejor que en áreas rurales o menos pobladas.

Mientras experimentaba con la geolocalización del CTO de Discord, Stanislav Vishnevskiy, el investigador descubrió que Cloudflare usa enrutamiento anycast con múltiples centros de datos cercanos que manejan una solicitud para un mejor equilibrio de carga, lo que permite una precisión aún mayor.

Localización del objetivo
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Respuesta de las plataformas afectadas

Como informó por primera vez 404 Media, el investigador reveló sus hallazgos a Cloudflare, Signal y Discord, y el primero lo marcó como resuelto y le otorgó una recompensa de $200.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Daniel confirmó que el error de Workers fue corregido, pero al reprogramar Teleport para usar una VPN para probar diferentes ubicaciones de CDN, los ataques de geolocalización aún son posibles, aunque ahora un poco más engorrosos.

"Elegí un proveedor de VPN con más de 3000 servidores ubicados en varias ubicaciones en 31 países diferentes en todo el mundo", explica el investigador en su artículo.

"Usando este nuevo método, puedo llegar nuevamente a aproximadamente el 54% de todos los centros de datos de Cloudflare. Si bien esto no parece mucho, esto cubre la mayoría de los lugares del mundo con una población significativa".

En respuesta a una solicitud posterior, Cloudflare le dijo al investigador que, en última instancia, es responsabilidad de los usuarios deshabilitar el almacenamiento en caché.

Discord rechazó el informe como un problema de Cloudflare, al igual que Signal, señalando que está fuera del alcance de su misión implementar funciones de anonimato en la capa de red.

BleepingComputer se ha puesto en contacto con Signal, Discord y Cloudflare para obtener un comentario sobre los hallazgos del investigador.

Un portavoz de Cloudflare declaró lo siguiente:

"Esto se reveló por primera vez en diciembre de 2024 a través de nuestro programa de recompensas por errores, se investigó y se resolvió de inmediato. La capacidad de realizar solicitudes a centros de datos específicos a través del proyecto "Cloudflare Teleport" en GitHub se abordó rápidamente, como menciona el investigador de seguridad en su divulgación. Creemos que las recompensas por errores son una parte vital de la caja de herramientas de cada equipo de seguridad y seguimos alentando a terceros e investigadores a que sigan informando este tipo de actividad para que nuestro equipo la revise". - Portavoz de Cloudflare

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1072
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los actores de amenazas en X están explotando las noticias sobre Ross Ulbricht para dirigir a los usuarios desprevenidos a un canal de Telegram que los engaña para que ejecuten el código de PowerShell que los infecta con malware.

El ataque, detectado por vx-underground, es una nueva variante de la táctica "Click-Fix" que se ha vuelto muy popular entre los actores de amenazas para distribuir malware durante el año pasado.

Sin embargo, en lugar de ser soluciones para errores comunes, esta variante pretende ser un captcha o sistema de verificación que los usuarios deben ejecutar para unirse al canal.

El mes pasado, los investigadores de Guardio Labs e Infoblox revelaron una nueva campaña que utilizaba páginas de verificación CAPTCHA que solicitaban a los usuarios que ejecutaran comandos de PowerShell para verificar que no son un bot.

El creador de Silk Road fue utilizado como cebo

Ross Ulbricht es el fundador y principal operador del notorio mercado de la dark web Silk Road, que actuó como centro de venta y compra de bienes y servicios ilícitos.

El hombre fue sentenciado a cadena perpetua en 2015, lo que algunos consideraron excesivo dado que facilitó los delitos y no los llevó a cabo personalmente.

El presidente Trump expresó anteriormente la misma opinión, prometiendo indultar a Ulbricht una vez que se convirtiera en presidente de los EE. UU., y cumplió su promesa.

Los actores de amenazas se aprovecharon de este desarrollo, utilizando cuentas falsas pero verificadas de Ross Ulbricht en X para dirigir a las personas a canales maliciosos de Telegram presentados como portales oficiales de Ulbricht.

En Telegram, los usuarios se encuentran con una solicitud de verificación de identidad denominada "Safeguard", que guía a los usuarios a través del proceso de verificación falso.

Presentando el cebo de verificación de identidad
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Al final, se muestra a los usuarios una miniaplicación de Telegram que muestra un cuadro de diálogo de verificación falso. Esta miniaplicación copia automáticamente un comando de PowerShell en el portapapeles del dispositivo y luego solicita al usuario que abra el cuadro de diálogo Ejecutar de Windows, lo pegue y lo ejecute.

Instrucciones dadas a las víctimas
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El código copiado al portapapeles descarga y ejecuta un script de PowerShell, que finalmente descarga un archivo ZIP en http://openline[.]cyou.

Este archivo zip contiene numerosos archivos, incluido identity-helper.exe [VirusTotal], que un comentario en VirusTotal indica que puede ser un cargador de Cobalt Strike.

Cobalt Strike es una herramienta de prueba de penetración que suelen utilizar los actores de amenazas para obtener acceso remoto a las computadoras y las redes en las que residen. Este tipo de infecciones suelen ser precursoras de ataques de ransomware y robo de datos.

El lenguaje utilizado durante todo el proceso de verificación se selecciona cuidadosamente para evitar levantar sospechas y mantener la premisa de verificación falsa.

Los usuarios nunca deben ejecutar nada que copien en línea en su cuadro de diálogo "Ejecutar" de Windows o terminal de PowerShell a menos que sepan lo que están haciendo.

Si no está seguro de algo que copió en su portapapeles, péguelo en un lector de texto y analice su contenido; cualquier ofuscación se considera una señal de alerta.

Actualización 23/1: Un portavoz de Telegram envió a BleepingComputer el siguiente comentario:

"Telegram monitorea de manera proactiva las partes públicas de su plataforma, incluidos bots y miniaplicaciones, y elimina contenido dañino cuando lo descubre. Cada día, los moderadores eliminan millones de piezas de contenido que violan los términos de servicio de Telegram". - Portavoz de Telegram

Fuente
:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1073
Si le aumenta la memoria habría que probar con Windows 11 cómo responde. Windows 11 24H2 consume más cpu que las versiones anteriores. En su caso el equipo es rápido en velocidad, aunque un tanto limitado en recursos.

De cualquier manera tenga en cuenta lo anterior si se aventura con Windows.
En Linux, con Ubuntu le ira sobre ruedas, se lo garantizo.

#1074
Buena idea lo de aumentarle la memoria.
Ya podría instalar Win 10, tal vez el 11.
Le aumentaría las prestaciones con el streaming, e internet de manera general.

Puede realizar auditorías wireless sin realizar cracks pero, algo se hace.

#1075
Los celerones a fecha de hoy están delegados a:

Ofimática y a navegar por internet sin pretensiones de streaming

De hecho, los navegadores ya son unos "tragones" de memoria de manera escalonada.
 
Solo Linux, ofimática, internet con humildad.

Ni hablar de Windows 11.

#1076
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Asif William Rahman, un ex analista de la CIA con autorización de alto secreto desde 2016, se declaró culpable de filtrar información clasificada en las redes sociales en octubre de 2024. Rahman tenía acceso a Información Confidencial Compartimentada (SCI).

El 17 de octubre de 2024, Rahman robó y filtró documentos de alto secreto sobre los planes de un aliado de EE. UU., que aparecieron en las redes sociales el 18 de octubre con marcas de clasificación. El analista de la CIA fotografió los documentos clasificados y los transmitió a personas que sabía que no estaban autorizadas a verlos.

"Después del 17 de octubre de 2024, Rahman eliminó y editó entradas de diario y productos de trabajo escrito en sus dispositivos electrónicos personales para ocultar sus opiniones personales sobre la política estadounidense y redactó entradas para construir una narrativa falsa sobre su actividad", se lee en el comunicado de prensa publicado por el Departamento de Justicia. "Rahman también destruyó varios dispositivos electrónicos, incluido un dispositivo móvil personal y un enrutador de Internet que usaba para transmitir información clasificada y fotografías de documentos clasificados, y descartó los dispositivos destruidos en basureros públicos en un esfuerzo por frustrar posibles investigaciones sobre él y su conducta ilegal".

Desde la primavera hasta noviembre de 2024, Rahman robó, alteró y compartió información de alto secreto con personas no autorizadas. El hombre fue arrestado el 12 de noviembre de 2024 y permanece detenido.

Rahman se declaró culpable de dos cargos de retención y transmisión intencional de información clasificada relacionada con la defensa nacional. El ex analista de la CIA será sentenciado el 15 de mayo de 2025 y se enfrentará a hasta 10 años de prisión por ambos cargos en el acuerdo de culpabilidad.

"La petición de hoy demuestra la determinación del FBI de desplegar las herramientas y las autoridades necesarias para identificar, localizar y llevar ante la justicia a un titular de una autorización gubernamental que violó el juramento que hizo de apoyar y defender la Constitución de los Estados Unidos", dijo David Sundberg, subdirector de la Oficina de Campo del FBI en Washington. "Este es un buen recordatorio para todos los titulares de autorizaciones de que el FBI y nuestros socios de la Comunidad de Inteligencia no escatimarán recursos para encontrar y hacer rendir cuentas de inmediato a quienes violen la ley y divulguen información clasificada sin autorización, sin importar en qué parte del mundo se encuentren".


Fuente:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1077
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Kaspersky publicó los resultados de una investigación sobre el sistema de infoentretenimiento Mercedes-Benz User Experience (MBUX) de primera generación, centrándose específicamente en la unidad principal de Mercedes-Benz.

Los investigadores partieron de los resultados de otro estudio realizado por KeenLab sobre los componentes internos del MBUX.

Los expertos utilizaron un software de diagnóstico para analizar la arquitectura del vehículo, escanear la unidad de control electrónico (ECU), identificar su versión y probar las funciones de diagnóstico. La investigación combinó interfaces de hardware y software para comunicarse con el vehículo a través del protocolo de diagnóstico por Internet (DoIP).

El sistema MBUX consta de varios componentes clave. La MMB (placa multimedia) es la parte principal de la unidad principal y contiene todos los subsistemas. La BB (placa base) incluye chips para diversas comunicaciones de red, mientras que la CSB (placa específica del país) amplía el sistema y se comunica con la MMB a través de Ethernet interna. El módulo RH850 facilita la comunicación entre buses de bajo nivel.

Los expertos de Kaspersky utilizaron dos configuraciones de prueba, un Mercedes B180 real y un banco de pruebas compuesto por su plataforma para pruebas de hardware y software, que se diseñó para la investigación.

Los expertos descubrieron vulnerabilidades que pueden explotarse para activar condiciones de denegación de servicio (DoS), inyectar comandos, escalar privilegios y potencialmente robar datos.

Kaspersky informó que un atacante con acceso físico al automóvil puede explotar vulnerabilidades para desactivar las protecciones antirrobo, modificar la configuración del vehículo y desbloquear servicios pagos, utilizando conexiones USB o IPC personalizadas.

"Durante nuestra investigación, logramos comprometer el banco de pruebas de la unidad principal y encontramos varias vulnerabilidades para un automóvil real a través del acceso físico", se lee en el informe publicado por Kaspersky.

"El compromiso del banco de pruebas tiene tres casos de uso potenciales:

un delincuente que desea desactivar la protección antirrobo en una unidad principal robada;
un propietario de un automóvil que tunea y desbloquea servicios prepago en su vehículo;
un pentester que realiza una investigación para encontrar nuevas vulnerabilidades.

En el caso de un coche real, las vulnerabilidades identificadas pueden activarse a través de un servicio USB expuesto que está disponible para el usuario general
".

A continuación se muestra la lista de fallas descubiertas por los investigadores:

CVE-2024-37602
CVE-2024-37600
CVE-2024-37603
CVE-2024-37601
CVE-2023-34406
CVE-2023-34397
CVE-2023-34398
CVE-2023-34399
CVE-2023-34400
CVE-2023-34401
CVE-2023-34402
CVE-2023-34403
CVE-2023-34404


Los detalles de cada una de las fallas mencionadas anteriormente se publicarán aquí:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.

En mayo de 2019, los investigadores de seguridad de Tencent Security Keen Lab identificaron cinco vulnerabilidades, identificadas como CVE-2021-23906, CVE-2021-23907, CVE-2021-23908, CVE-2021-23909 y CVE-2021-23910, en el último sistema de infoentretenimiento de los automóviles Mercedes-Benz.

Los expertos centraron su análisis en el sistema de infoentretenimiento Mercedes-Benz User Experience (MBUX), que el fabricante de automóviles presentó por primera vez en 2018.

Cuatro vulnerabilidades podrían ser explotadas por atacantes para controlar de forma remota algunas funciones del vehículo; afortunadamente, ninguna podría usarse para controlar las características físicas de los automóviles.

Los investigadores del equipo Keen descubrieron que los sistemas probados ejecutaban una versión desactualizada del núcleo Linux que presenta vulnerabilidades que podrían aprovecharse para llevar a cabo ataques específicos.

Los investigadores exploraron múltiples escenarios de ataque que podrían aprovechar el motor JavaScript del navegador, el chip Wi-Fi, la pila Bluetooth, las funciones USB o las aplicaciones de terceros en su unidad principal.

Los investigadores demostraron que un atacante podría configurar un shell web con privilegios de root y utilizar otros problemas, como errores de desbordamiento de pila, para interferir con funciones específicas del automóvil.

Los expertos pudieron eludir la protección antirrobo del vehículo e incluso realizar acciones de control del vehículo.

En su informe, los investigadores describen intentos de ataque exitosos y fallidos, al tiempo que brindan amplios detalles técnicos del hardware y el software que probaron.

Fuente
:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1078
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El mayor ataque de denegación de servicio distribuido (DDoS) hasta la fecha alcanzó un máximo de 5,6 terabits por segundo y provino de una botnet basada en Mirai con 13.000 dispositivos comprometidos.

El ataque basado en UDP ocurrió el año pasado el 29 de octubre y tuvo como objetivo a un proveedor de servicios de Internet (ISP) en Asia Oriental en un intento de desconectar sus servicios.

El proveedor de servicios de seguridad y conectividad Cloudflare dice que el ataque duró 80 segundos pero no tuvo impacto en el objetivo y no generó alertas porque su detección y mitigación fue completamente autónoma.

Contribución de cada dirección IP en el ataque DDoS
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un ataque DDoS anterior que Cloudflare informó a principios de octubre de 2024 alcanzó un máximo de 3,8 Tbps, duró 65 segundos y mantuvo el récord del ataque volumétrico más grande.

Los ataques hipervolumétricos en aumento

Los ataques DDoS hipervolumétricos han comenzado a ser más frecuentes, una tendencia que se hizo evidente en el tercer trimestre de 2024, según Cloudflare. En el cuarto trimestre del año, los ataques comenzaron a superar 1 Tbps, con un crecimiento intertrimestral del 1885 %.

Los ataques que superaron los 100 millones de paquetes por segundo (pps) también aumentaron un 175 %, y un notable 16 % de ellos también superaron los mil millones de pps.

Resumen de las cifras de ataques DDoS en el cuarto trimestre de 2024
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los ataques DDoS HTTP hipervolumétricos solo representaron el 3% del total registrado, y el 63% restante fueron ataques pequeños que no superaron las 50.000 solicitudes por segundo (rps).

Las estadísticas son similares para los ataques DDoS de capa de red (capa 3/capa 4), donde el 93% no superaron los 500 Mbps y el 87% se limitaron a números inferiores a 50.000 pps.

Ataques DDoS relámpago

Cloudflare advierte que los ataques DDoS son cada vez más efímeros, hasta el punto de que resulta poco práctico para un humano responder, analizar el tráfico y aplicar mitigaciones.

Aproximadamente el 72% de los ataques DDoS HTTP y el 91% de los ataques DDoS de capa de red terminaron en menos de 10 minutos. En el otro lado del espectro, solo el 22% de los ataques DDoS HTTP y el 2% de los ataques DDoS de capa de red duraron más de una hora.

Duración de los ataques DDoS en el cuarto trimestre de 2024
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La empresa de seguridad de Internet afirma que estas breves ráfagas de tráfico abrumador suelen producirse durante los períodos de mayor uso, como las vacaciones y los eventos de ventas, para lograr un impacto máximo.

Esto prepara el terreno para los ataques DDoS de rescate, que también tuvieron un notable aumento del 78 % intertrimestral y del 25 % interanual, alcanzando su punto máximo durante el cuarto trimestre y la temporada de vacaciones de Navidad.

Los clientes de Cloudflare son el blanco de ataques de actores DDoS que piden rescate
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

"La corta duración de los ataques enfatiza la necesidad de un servicio de protección DDoS automatizado, en línea y siempre activo", afirma Cloudflare.

La empresa afirma que los objetivos más atacados en el último trimestre de 2024 se encontraban en China, Filipinas y Taiwán, seguidos de Hong Kong y Alemania.

Los datos de telemetría de Cloudflare muestran que la mayoría de los objetivos se encontraban en la industria de las telecomunicaciones, los proveedores de servicios y operadores, el sector de Internet y el marketing y la publicidad.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1079
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los piratas informáticos están abusando una vez más de los anuncios de Google para difundir malware, utilizando un sitio web falso de Homebrew para infectar dispositivos Mac y Linux con un ladrón de información (stealer) que roba credenciales, datos del navegador y billeteras de criptomonedas.

La campaña maliciosa de anuncios de Google fue detectada por Ryan Chenkie, quien advirtió en X sobre el riesgo de infección con malware.

El malware utilizado en esta campaña es AmosStealer (también conocido como 'Atomic'), un ladrón de información diseñado para sistemas macOS y vendido a cibercriminales como una suscripción de $1,000/mes.

El malware se vio recientemente en otras campañas de publicidad maliciosa que promocionaban páginas de conferencias falsas de Google Meet y actualmente es el ladrón preferido por los cibercriminales que atacan a los usuarios de Apple.


Ataque a los usuarios de Homebrew


Homebrew es un popular administrador de paquetes de código abierto para macOS y Linux, que permite a los usuarios instalar, actualizar y administrar software desde la línea de comandos.

Un anuncio malicioso de Google mostraba la URL correcta de Homebrew, "brew.sh", engañando incluso a los usuarios conocidos para que hicieran clic en él. Sin embargo, el anuncio los redirigía a un sitio falso de Homebrew alojado en "brewe.sh".

Los anunciantes maliciosos han utilizado ampliamente esta técnica de URL para engañar a los usuarios para que hagan clic en lo que parece ser el sitio web legítimo de un proyecto u organización.

Resultado de búsqueda malicioso de Google
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Al llegar al sitio, se le solicita al visitante que instale Homebrew pegando un comando que se muestra en la Terminal de macOS o en un símbolo del sistema de Linux. El sitio legítimo de Homebrew proporciona un comando similar para ejecutar e instalar el software legítimo.

Sin embargo, al ejecutar el comando que muestra el sitio web falso, se descargará y ejecutará malware en el dispositivo.

Sitio falso de Homebrew
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El investigador de seguridad JAMESWT descubrió que el malware que se lanzó en este caso [VirusTotal] es Amos, un poderoso ladrón de información que ataca a más de 50 extensiones de criptomonedas, billeteras de escritorio y datos almacenados en navegadores web.

El líder del proyecto Homebrew, Mike McQuaid, afirmó que el proyecto está al tanto de la situación, pero destacó que está fuera de su control y criticó a Google por su falta de escrutinio.

"Soy el líder del proyecto Homebrew para Mac. Parece que esto ya está eliminado", tuiteó McQuaid.

"Realmente no podemos hacer mucho al respecto, sigue sucediendo una y otra vez y a Google parece gustarle quitarle dinero a los estafadores. Por favor, amplíen la información y esperemos que alguien de Google lo solucione para siempre".

Al momento de escribir este artículo, el anuncio malicioso ha sido eliminado, pero la campaña podría continuar a través de otros dominios de redireccionamiento, por lo que los usuarios de Homebrew deben tener cuidado con los anuncios patrocinados del proyecto.

Lamentablemente, los anuncios maliciosos siguen siendo un problema en los resultados de búsqueda de Google para varios términos de búsqueda, incluso para Google Ads.

En esa campaña, los actores de amenazas apuntaron a los anunciantes de Google para robar sus cuentas y ejecutar campañas maliciosas bajo la apariencia de entidades legítimas y verificadas.

Para minimizar el riesgo de infección por malware, siempre que haga clic en un enlace en Google, asegúrese de que lo dirijan al sitio legítimo de un proyecto o empresa antes de ingresar información confidencial o descargar software.

Otro método seguro es marcar como favoritos los sitios web oficiales de proyectos que necesita visitar con frecuencia para obtener software y utilizarlos en lugar de buscar en línea cada vez.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1080
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una vulnerabilidad de alta gravedad en el archivador de archivos 7-Zip permite a los atacantes eludir la función de seguridad de Windows Mark of the Web (MotW) y ejecutar código en las computadoras de los usuarios al extraer archivos maliciosos de archivos anidados.

7-Zip agregó soporte para MotW en junio de 2022, a partir de la versión 22.00. Desde entonces, ha agregado automáticamente indicadores MotW (flujos de datos alternativos especiales 'Zone.Id') a todos los archivos extraídos de los archivos descargados.

Este indicador informa al sistema operativo, los navegadores web y otras aplicaciones que los archivos pueden provenir de fuentes no confiables y deben tratarse con precaución.

Como resultado, al hacer doble clic en archivos riesgosos extraídos con 7-Zip, los usuarios recibirán una advertencia de que abrir o ejecutar dichos archivos podría provocar un comportamiento potencialmente peligroso, incluida la instalación de malware en sus dispositivos.

Microsoft Office también comprobará si hay indicadores de MotW y, si los encuentra, abrirá los documentos en la Vista protegida, que habilita automáticamente el modo de solo lectura y deshabilita todas las macros.

Ejecutar un ejecutable descargado con un indicador MoTW
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Sin embargo, como explicó Trend Micro en un aviso publicado durante el fin de semana, una falla de seguridad identificada como CVE-2025-0411 puede permitir a los atacantes eludir estas advertencias de seguridad y ejecutar código malicioso en las PC de sus objetivos.

"Esta vulnerabilidad permite a los atacantes remotos eludir el mecanismo de protección Mark-of-the-Web en las instalaciones afectadas de 7-Zip. Se requiere la interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso", dice Trend Micro.

"La falla específica existe en el manejo de archivos comprimidos. Al extraer archivos de un archivo creado que lleva la marca de la Web, 7-Zip no propaga la marca de la Web a los archivos extraídos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual".

Afortunadamente, el desarrollador de 7-Zip, Igor Pavlov, ya ha parcheado esta vulnerabilidad el 30 de noviembre de 2024, con el lanzamiento de 7-Zip 24.09.

"El administrador de archivos 7-Zip no propagó el flujo Zone.Identifier para los archivos extraídos de archivos anidados (si hay un archivo abierto dentro de otro archivo abierto)", dijo Pavlov.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login