Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#2141
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

¿Cuántas veces se debería permitir a los investigadores adivinar la contraseña de un teléfono celular bloqueado que pertenece a un sospechoso? Ciertamente no 44 millones, dictaminó ahora un juez canadiense.

El juez del Tribunal Superior de Ontario, Ian Carter, se enfrentó recientemente a este tipo de preguntas cuando se le pidió que se pronunciara sobre una solicitud del Servicio de Policía de Ottawa para retener tres teléfonos móviles de un sospechoso durante dos años más.

La policía tuvo los teléfonos durante más de un año y los incautó en octubre de 2022 con una orden judicial basada en información sobre un usuario de una cuenta de Google que subía imágenes de pornografía infantil. El problema era que los tres dispositivos estaban protegidos por códigos de acceso alfanuméricos complejos.

La decisión judicial decía que los investigadores probaron alrededor de 175 millones de contraseñas en un intento de acceder al teléfono. Pero el juez también escuchó que en realidad existían más de 44 millones de combinaciones potenciales para cada teléfono.

Si somos precisos, hay 44.012.666.865.176.569.775.543.212.890.625 posibles códigos de acceso alfanuméricos para cada teléfono. Según Carter, esto significa que la policía pedía encontrar una aguja en un pajar muy grande.

Así, el juez denegó la solicitud de retención de los teléfonos y ordenó su devolución o destrucción. Carter añadió que la investigación puede continuar sin el teléfono; además, la policía de Ottawa ya ha presentado una solicitud formal para obtener más datos de Google.

"Si bien es ciertamente 'posible' que encuentren la aguja en los próximos dos años (la duración de la orden de detención que solicitan), las probabilidades son tan increíblemente bajas que prácticamente no existen. Esta es una consideración importante a la hora de determinar si se justifica una nueva orden de detención", dijo el juez.

La única forma de obtener códigos de acceso alfanuméricos complejos es mediante un proceso de fuerza bruta. Eso es lo que intentaron hacer los investigadores forenses.

El método emplea software especializado y un diccionario de contraseñas. Este último presenta palabras en inglés combinadas con números y otras que emplean "leet talk", un sistema de ortografía modificada que reemplaza letras con números relacionados o caracteres especiales.

Aquellos que usan leet talk (es popular entre los jugadores y los piratas informáticos) normalmente cambiarían "alerta" por "@lert" y "miedo" por "f34r". El leet talk más avanzado reemplaza todas las letras de una palabra con números o símbolos.

Se necesitan unos ocho días para probar 30 millones de códigos de acceso de un diccionario de contraseñas existente, según escuchó el tribunal. Sin embargo, el éxito depende de si la contraseña buscada está incluida en el diccionario.

Ninguno de los intentos de la policía de Ottawa de irrumpir en los teléfonos del sospechoso en su investigación tuvo éxito y el juez decidió que era suficiente.

En su fallo, Carter también dijo que el tribunal tenía que equilibrar los derechos de propiedad de un individuo con el interés legítimo del Estado en preservar las pruebas en una investigación.

Fuente
:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2142
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un instituto de investigación respaldado por el estado chino afirma haber descubierto cómo descifrar los registros de dispositivos para la función AirDrop de Apple, lo que permite al gobierno identificar números de teléfono o direcciones de correo electrónico de quienes compartieron contenido.

China tiene una larga historia de censurar a su gente, solicitando a Apple que bloquee el acceso a aplicaciones móviles, bloqueando aplicaciones de mensajería cifrada, como Signal, y creando el Gran Cortafuegos de China para controlar qué sitios se pueden visitar en el país.

Para sortear la censura en el país, la gente recurrió a la función AirDrop de Apple, que no requiere servicio celular y utiliza Bluetooth y una red Wi-Fi privada para enviar imágenes y fotografías entre dispositivos.

Durante las protestas a favor de la democracia de 2019 en Hong Kong, los manifestantes utilizaron con frecuencia AirDrop para compartir folletos y carteles. En 2022, el New York Times informó que los manifestantes chinos volvieron a recurrir a AirDrop para generar conciencia sobre las protestas y los mensajes contra Xi.

Poco después, Apple lanzó iOS 16.1.1, que limitaba la capacidad de recibir imágenes AirDropped de "Todos" a solo 10 minutos para los teléfonos vendidos en China.

En ese momento, se creía que esta característica se agregó para evitar que los manifestantes chinos la utilizaran. Desde entonces, este cambio se ha aplicado a todos los dispositivos iOS, independientemente de su región geográfica.

Cracking AirDrop

Hoy, Bloomberg informó por primera vez que el Instituto de Evaluación Judicial Wangshendongjian de Beijing de China descubrió una manera de extraer los números de teléfono, direcciones de correo electrónico y nombres de dispositivos de quienes enviaron y recibieron una imagen AirDropped de los registros del dispositivo.

El instituto dice que llevaron a cabo esta investigación después de que se utilizara Apple AirDrop para enviar comentarios "inapropiados" en el metro de Beijing.

"Después de una investigación preliminar, la policía descubrió que el sospechoso utilizó la función AirDrop del iPhone para difundir de forma anónima información inapropiada en lugares públicos", se lee en un comunicado del gobierno chino.

"Debido al anonimato y la dificultad de rastrear AirDrop, algunos internautas han comenzado a imitar este comportamiento. Por lo tanto, es necesario encontrar la fuente de envío y determinar su identidad lo antes posible para evitar impactos negativos".

El instituto de investigación dice que el nombre del dispositivo del remitente, la dirección de correo electrónico y el número de teléfono móvil están codificados en los registros del dispositivo iOS.

Utilizando tablas de arcoíris, los investigadores afirman haber podido eliminar estos campos para obtener acceso a la información del remitente.

China dice que ya han utilizado esta capacidad forense para "identificar a múltiples sospechosos involucrados en el caso".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2143
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La empresa de auditoría ha confirmado que NordVPN no almacena ningún dato de tráfico entrante o saliente.

"No sabemos nada sobre las actividades en línea de nuestros usuarios mientras utilizan nuestros servicios", dijo NordVPN.

Es la cuarta vez que la empresa completa una auditoría independiente para confirmar su declaración de no registros. Esto significa que la empresa no rastrea, recopila ni comparte ninguna actividad de los usuarios en línea.

NordVPN dijo que los expertos de Deloitte tuvieron acceso a los servicios de NordVPN desde el 30 de noviembre hasta el 7 de diciembre de 2023, y revisaron los ajustes y procedimientos de configuración relevantes para la privacidad en servidores Ofuscated, Double VPN, Standard VPN, Onion Over VPN (TOR) y P2P.

"Creemos firmemente que una política de no registros debería ser un estándar de la industria", se cita en un comunicado de prensa Marijus Briedis, CTO de NordVPN.

Si bien NordVPN necesita información específica del usuario, como credenciales y estado de suscripción durante un breve período de tiempo, no almacena ninguna dirección IP de usuario ni de destino, historial de navegación ni archivos descargados, entre otras cosas. Todas las comunicaciones entre el usuario y el servidor están cifradas.

Si bien una política de no registros debería ser un estándar de la industria, no lo es. Este suele ser el caso de las VPN gratuitas. Si bien algunos registros son inofensivos y no exponen a los usuarios, el registro extenso de datos es peligroso.

Algunos proveedores de VPN realmente ganan dinero registrando datos sobre la actividad en línea de sus usuarios y vendiéndolos a los anunciantes.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2144
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El libro blanco de bitcoin fue publicado por Satoshi Nakamoto, el seudónimo utilizado por el creador o creadores de bitcoin en el año 2008. Desde entonces, las criptomonedas y sus constantes cambios de valor pasaron a ser una realidad del mundo y Nakamoto se mantiene como una leyenda de misterio.

Hace diez años se especulaba mucho con quién podría ser esa persona detrás del sobrenombre de Nakamoto. Por ejemplo, la revista Newsweek dijo haber encontrado al creador de Bitcoin... y publicó todos los datos al respecto. Sin embargo, la persona señalada, negó esa información.

A finales de 2017 y con el precio del bitcoin en un alto histórico de 20.000 dólares, Satoshi Nakamoto se convertía en una de las 50 personas más ricas del planeta, aún cuando nadie sabía siquiera si es una persona o varias. Y se especuló con que la persona detrás de ese nombre podría ser Bram Cohen, el creador de BitTorrent

Ahora, vuelve a hablarse de él: la llamada billetera Génesis, que fue la primera creada en la red bitcoin, ha registrado un movimiento de mucho dinero, lo que ha generado especulaciones sobre que el creador del bitcoin ha vuelto después de muchos años sin tener ningún tipo de noticia al respecto de esto.

Concretamente, un usuario de Bitcoin no identificado transfirió 26,9 Bitcoin por valor de 1,17 millones de dólares a la billetera Génesis, la primera billetera en la red Bitcoin creada por Satoshi Nakamoto, el creador seudónimo de Bitcoin.

1 millón de dólares

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Si Satoshi Nakamoto sigue vivo, aunque ni siquiera se sabe si es un individuo o un grupo, se cree que controla más de 1 millón de bitcoins, que actualmente valen casi 50.000 millones de dólares, lo que los ubica entre las 25 personas más ricas del mundo, según Forbes.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Ahora, Satoshi Nakamoto, recibió casi 26 bitcoins por un valor de poco más de 1 millón de dólares. Conor Grogan, director de Coinbase, el intercambio de bitcoins y criptomonedas, ha publicado en la red social X que:

"O Satoshi se despertó, compró 27 bitcoins de Binance y los depositó en su billetera, o alguien simplemente quemó un millón de dólares".

Esta frase viene con un enlace de Arkham Intelligence que muestra la transacción.

Grogan dice que al principio pensó que podría ser "una especie de extraño plan de marketing". Hay que tener en cuenta que la última transacción aumentó el valor de los bitcoins guardados en la billetera Genesis, que inicialmente contenía los 50 bitcoins creados a partir del primer bloque de bitcoins. Según se ha sabido, el movimiento de Nakamoteo provocó una oleada de 34 microtransferencias a la misma dirección en las últimas horas.

No se había producido ningún movimiento de fondos de las billeteras asociadas a Nakamoto, incluida la billetera Genesis, desde que Nakamoto desapareció en diciembre de 2010.

La billetera Genesis inicialmente contenía los 50 Bitcoin minados cuando Nakamoto desapareció. En el cumpleaños número 14 de Bitcoin, los usuarios de Bitcoin de todo el mundo lo celebraron de varias maneras, y algunos optaron por enviar bitcoins a la dirección que contiene las recompensas por extraer.

Fuente:
Genbeta
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2145
He buscado en detalle info sobre "Whatsapp Plus" (por ello no le entendí bien al principio).

No hay gran ventaja en su uso más allá de limitar normas de seguridad en las funciones de la app propietaria de la compañía. Y algunas misceláneas que son triviales.

Hasta se reconoce abiertamente que no es seguro el usarla.


#2146
Existen muchos.
No es el software, si no el que lo usa y sabe cómo.

Para los que comienzan, y al menos se molestan en informarse u aprender, le recomendaría Wifimosys en la suite WifiSlax.

Pudiera ser otros...
#2147
Por su Mac (interfaz que se conecta).

También registros del Sistema Operativo, Nombre del Pc, Usuario, Cuenta de Microsoft (si avala), Navegador; pudiera incluirse otros factores como características del hardware: modelo del Pc, marca, tipo de hardware que posee: memoria, tipo de procesador, etc.).

Esto conforma un ID o identidad del usuario al usar el servicio que se integra a una configuración predeterminada que incluye la asignación de los DNS.
#2148
Ya sabía yo.

Lo de "Berta" sonó extraño...


Entra en el segundo grupo que le mencioné:

Falsa app troyanizada

Entienda que no es la app legitima y por ende está expuesta a lo que desee sus creadores, o los bugs que presente, así como backdoors, etc.

No hay garantías y sí es cierto que habrá un mal por venir.
#2149
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El administrador detrás del famoso foro de piratería BreachForums ha sido arrestado nuevamente por violar las condiciones de liberación previas al juicio, incluido el uso de una computadora no monitoreada y una VPN.

El administrador de BreachForums, Conor Fitzpatrick, fue arrestado el 15 de marzo, cuando admitió abiertamente, sin un abogado presente, que era un actor de amenazas conocido como Pompompurin, y que era el administrador del extinto foro de piratería BreachForums.

Pompompurin ha sido un conocido actor de amenazas en una comunidad cibercriminal dedicada a violar empresas y vender o filtrar datos robados a través de foros y redes sociales. También fue un miembro destacado del foro sobre ciberdelincuencia RaidForums.

Después de que el FBI se apoderara de RaidForums en 2022, Pompompurin creó un nuevo foro llamado 'BreachForums', que se utilizó para seguir filtrando datos robados.

Fitzpatrick fue acusado de robo y venta de información personal confidencial perteneciente a "millones de ciudadanos estadounidenses y cientos de empresas, organizaciones y agencias gubernamentales estadounidenses y extranjeras".

Fitzpatrick fue liberado un día después con una fianza de $300,000 y bajo varias condiciones previas al juicio, incluyendo no visitar el sitio web de BreachForums ni tener contacto con ningún usuario o co-conspirador de BreachForums a menos que esté supervisado por un abogado.

Órdenes posteriores del tribunal agregaron condiciones adicionales de libertad preventiva, que incluyen:

     "El acusado no podrá acceder a una computadora y/o a Internet a menos que la oficina de servicios previos al juicio haya instalado un programa de monitoreo informático. El acusado deberá dar su consentimiento para la instalación de software de monitoreo informático en cualquier computadora a la que tenga acceso. La instalación deberá ser realizado por el oficial de servicios previos al juicio. El software puede restringir y/o registrar cualquier actividad en la computadora, incluida la captura de pulsaciones de teclas, información de aplicaciones, historial de uso de Internet, correspondencia por correo electrónico y conversaciones de chat".

     "El acusado no accederá a ningún sitio web o cuenta centrada en datos violados, filtrados o robados, piratería informática, investigación de seguridad, malware, programación informática, dominios, delitos cibernéticos, en línea Caso 1:23-cr-00119-TSE Documento 38 Presentado el 07/ 13/23 Página 1 de 2 PageID# 187 ofuscación o conexión en red informática, sin la aprobación previa de la libertad condicional".

     "El acusado no utilizará ninguna herramienta para ofuscar su identidad, como redes privadas virtuales (VPN), el enrutador cebolla (Tor) o servidores proxy".

En una Renuncia de Presentación Rápida firmada por el acusado en el Distrito Sur de Nueva York, se reveló que Fitzpatrick fue arrestado el 2 de enero por violar las condiciones de su libertad previa al juicio.

"Fui arrestado hoy en relación con una petición presentada al juez del Tribunal de Distrito de los Estados Unidos T.S. Ellis, III por la oficial supervisora de libertad condicional de los Estados Unidos, Kimberly Hess", se lee en el documento judicial.

"Entiendo que la petición alega ciertas violaciones de las condiciones de mi liberación previa al juicio, incluido el uso de una computadora sin el software de monitoreo requerido y el acceso a servicios VPN".

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fitzpatrick permanecerá bajo custodia hasta que sea presentado ante un tribunal en el Distrito Este de Virginia.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#2150
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los investigadores de seguridad detectan diariamente cientos de direcciones IP que escanean o intentan explotar los servicios de Apache RocketMQ vulnerables a una falla de ejecución remota de comandos identificada como CVE-2023-33246 y CVE-2023-37582.

Ambas vulnerabilidades tienen una puntuación de gravedad crítica y se refieren a un problema que permaneció activo después del parche inicial del proveedor en mayo de 2023.

Inicialmente, el problema de seguridad se rastreó como CVE-2023-33246 y afectó a varios componentes, incluidos NameServer, Broker y Controller.

Apache lanzó una solución que estaba incompleta para el componente NameServer en RocketMQ y continuó afectando las versiones 5.1 y anteriores de la plataforma de transmisión y mensajería distribuida.

"El componente RocketMQ NameServer todavía tiene una vulnerabilidad de ejecución remota de comandos ya que el problema CVE-2023-33246 no se solucionó completamente en la versión 5.1.1", se lee en una advertencia de Rongtong Jin, miembro del Comité de Gestión de Proyectos Apache RocketMQ.

En sistemas vulnerables, los atacantes pueden aprovechar la vulnerabilidad para ejecutar comandos utilizando la función de configuración de actualización en el NameServer cuando su dirección se expone en línea sin las comprobaciones de permisos adecuadas.

"Cuando las direcciones de NameServer se filtran en la extranet y carecen de verificación de permisos, un atacante puede explotar esta vulnerabilidad utilizando la función de configuración de actualización en el componente NameServer para ejecutar comandos como los usuarios del sistema que ejecuta RocketMQ", el investigador, que también explica un ingeniero de investigación y desarrollo de Alibaba.

El problema ahora se conoce como CVE-2023-37582 y se recomienda actualizar NameServer a la versión 5.1.2/4.9.7 o superior para RocketMQ 5.x/4.x para evitar ataques que aprovechen la vulnerabilidad.

La plataforma de seguimiento de amenazas The ShadowServer Foundation ha registrado cientos de hosts que escanean en busca de sistemas RocketMQ expuestos en línea, algunos de ellos intentando explotar las dos vulnerabilidades.

La organización señala que los ataques que rastrea "pueden incluir intentos de explotación de CVE-2023-33246 y CVE-2023-37582".

ShadowServer dice que la actividad que observa puede ser parte de intentos de reconocimiento de posibles atacantes, esfuerzos de explotación o incluso investigadores que buscan puntos finales expuestos.

Los piratas informáticos comenzaron a apuntar a sistemas Apache RocketMQ vulnerables desde al menos agosto de 2023, cuando se observó una nueva versión de la botnet DreamBus aprovechando un exploit CVE-2023-33246 para colocar mineros XMRig Monero en servidores vulnerables.

En septiembre de 2023, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) instó a las agencias federales a corregir la falla antes de fin de mes, advirtiendo sobre su estado de explotación activa.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#2151
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un cofundador de un servicio de billetera criptográfica comparte con el mundo su agonía después de perder 125.000 dólares en una estafa criptográfica.

El CEO de la startup, que en ese momento creía que estaba en un sitio web legítimo de lanzamiento "airdrop"  de criptomonedas, se dio cuenta después de su pérdida de que el dominio al que había accedido estaba configurado con el fin de realizar phishing a usuarios desprevenidos.

Un error le cuesta al CEO de criptobilletera $125,000

Bill Lou, cofundador de Nest Wallet, una startup de billeteras de criptomonedas, se sintió "devastado" después de haber sido estafado por lo que en ese momento le parecía ser un sitio web de obsequios de criptomonedas.

"Me acaban de estafar con 125.000 dólares en STEth mientras intentaba reclamar el lanzamiento "airdrop"  de $LFG. Y soy el puto fundador de una startup de billeteras que está tratando de mejorar la seguridad de las billeteras...", escribe Lou en las redes sociales.

"No puedo creer que esto esté sucediendo, siempre he sido muy cuidadoso. Vi la guía del artículo sobre el lanzamiento aéreo y seguí el enlace para firmar un mensaje. Ni siquiera lo cuestioné..."

Un "airdrop" de criptomonedas se refiere a una estrategia de marketing en la que una empresa regala cantidades nominales de monedas o tokens a direcciones de billetera como medio para promocionar su servicio blockchain, o para pedir a cambio favores menores a los miembros de la comunidad, como el token. destinatarios que saludan a la empresa en las redes sociales.

El CEO cometió el error de creer en un artículo sobre criptografía que se había publicado en Medium

El artículo ahora eliminado tenía como objetivo dirigir el tráfico a un dominio de phishing similar, lessfeesandgas[.]io.

Más tarde, Lou se dio cuenta de que el dominio se había hecho pasar por You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, un sitio web legítimo, como parte de una estafa.

Compartió la transacción exacta asociada con el error que le costó 52 stEth, aproximadamente $125 000 en ese momento (y $117 723,43 en el momento de escribir este artículo).

Afirma que su producto es seguro; pero es ridiculizado

Aunque el cofundador obtuvo bastante apoyo y simpatía por ser víctima de una estafa, algunos también lo ridiculizaron por afirmar que su producto podría haber evitado esto.

"Estaba usando Metamask en lugar de Nest Wallet porque tenía instalada una versión de prueba y estaba solucionando algunos errores", escribió Lou.

"No quiero parecer un imbécil promocionando su propio producto, pero mi billetera LITERALMENTE lo habría atrapado. F##K METAMASK, F##K MI PROPIA ESTUPIEZ. Asno codicioso tratando de reclamar un airdrop A medianoche en lugar de irse a dormir ..."

En respuesta al reclamo de Lou, Nick Bax, un usuario de las redes sociales respondió:

"Trato de no atacar a las víctimas del crimen, pero cuando dices cosas como 'F##K METAMASK' y 'mi billetera LITERALMENTE lo habría atrapado', abres la puerta a eso".

El usuario demostró por qué el producto de Lou no necesariamente habría protegido a un usuario desprevenido de este ataque de phishing.

Además, Bax dice que ahora tiene $600 atrapados en Nest Wallet debido a un error, mientras realiza esta pequeña demostración impugnando el reclamo de Lou.

Los comentarios de otros usuarios de las redes sociales parecieron apoyar a Lou y burlarse de la irónica situación.

El reciente aumento de las estafas con criptomonedas no ha salvado a nadie, ni siquiera a los expertos de la industria.

La semana pasada, se informó que un desarrollador de blockchain perdió su criptografía después de que se le acercara en LinkedIn para una "entrevista de trabajo" y completara una tarea de JavaScript para llevar a casa, lo que era una estafa disfrazada.

Es de esperar que historias desafortunadas como la de Lou y la del desarrollador de blockchain aumenten la conciencia sobre la seguridad en la esfera de blockchain y adviertan a los usuarios que tengan mucho cuidado al tratar con sitios web de criptomonedas, asignaciones de trabajo y acuerdos que parecen demasiado buenos para ser verdad.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2152
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los piratas informáticos se dirigen cada vez más a cuentas verificadas en X (anteriormente Twitter) que pertenecen a perfiles gubernamentales y empresariales y que están marcadas con "marcas de verificación" "doradas" y "grises" para promover estafas con criptomonedas, sitios de phishing y sitios con drenadores de criptomonedas.

Un caso reciente de alto perfil es la cuenta X de la empresa de inteligencia sobre amenazas cibernéticas Mandiant, una subsidiaria de Google, que fue secuestrada ayer para distribuir un lanzamiento aéreo falso que vació las billeteras de criptomonedas.

MalwareHunterTeam ha estado rastreando este tipo de actividad en X últimamente y reportó varios ejemplos notables de cuentas "doradas" y "grises" comprometidas.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Sólo en los últimos días, MHT ha publicado sobre las cuentas de la senadora canadiense Amina Gerba, el consorcio sin fines de lucro 'The Green Grid' y el político brasileño Ubiratan Sanderson cayendo en manos de piratas informáticos.

Ayer, la cuenta X de la empresa de ciberseguridad Mandiant fue pirateada para promocionar un sitio con un drenaje de criptomonedas. La compañía dice que se habilitó el sistema de dos factores en la cuenta, lo que hace que el secuestro sea aún más desconcertante.

Una marca de verificación dorada adjunta a una cuenta en X indica una organización/empresa oficial, mientras que la insignia gris marca perfiles que representan una organización gubernamental o un funcionario.

Ambos tipos de cuentas deben cumplir requisitos de elegibilidad específicos. Por el contrario, las marcas azules se entregan a cualquier usuario que pague una suscripción X Premium.

Debido a los estrictos criterios de elegibilidad, las "señales de identidad" doradas y grises inspiran confianza y el contenido que distribuyen suele considerarse más confiable.

Si bien la idea promovida detrás del sistema de verificación y suscripción paga de X es aumentar "en varios órdenes de magnitud" el costo y la dificultad de la suplantación de identidad y las estafas, las cuentas con insignia dorada y gris se han convertido en objetivos para los piratas informáticos y en un producto para los ciberdelincuentes.

Un informe reciente de CloudSEK, una plataforma de monitoreo de riesgos digitales, destaca el surgimiento de un nuevo mercado negro donde los piratas informáticos venden cuentas X doradas y grises comprometidas a precios de entre 1.200 y 2.000 dólares.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Algunos vendedores también ofrecen la opción de agregar cuentas fraudulentas como afiliados a las cuentas de Gold verificadas por $500, lo que les otorga credibilidad sin tener que pasar por el proceso de verificación más riguroso de la plataforma de redes sociales.

Las afirmaciones de los actores de amenazas en los mercados de la dark web y en Telegram sugieren que los ciberdelincuentes también trabajan con cuentas corporativas inactivas comprometidas que el comprador puede convertir en perfiles "Gold".

En otros casos, los piratas informáticos que comprometen estas cuentas bloquean a sus propietarios legítimos, se suscriben a Gold durante 30 días y pasan las cuentas a los nuevos propietarios.

CloudSEK dice que observó seis ventas de este tipo de cuentas en un mes. Uno de ellos, inactivo desde 2016 y con 28.000 seguidores, se anunciaba por 2.500 dólares.

Los investigadores recomiendan a las empresas cerrar las cuentas inactivas. Revisar la configuración de seguridad y activar la opción de autenticación de dos factores.

También vale la pena comprobar qué aplicaciones están conectadas a la cuenta, así como el registro de sesiones activas en otros dispositivos.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2153
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un actor de amenazas anunció en un foro sobre ciberdelincuencia que vendió el código fuente y una versión descifrada del ransomware Zeppelin por sólo 500 dólares.

La publicación fue detectada por la empresa de inteligencia sobre amenazas KELA y, aunque no se ha validado la legitimidad de la oferta, las capturas de pantalla del vendedor indican que el paquete es real.

Quien haya comprado el paquete podría utilizar el malware para poner en marcha una nueva operación de ransomware como servicio (RaaS) o escribir un nuevo casillero basado en la familia Zeppelin.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El vendedor del código fuente y del constructor de Zeppelin utiliza el identificador 'RET' y aclaró que ellos no fueron los autores del malware, sino que simplemente lograron descifrar una versión del constructor. RET añadió que habían adquirido el paquete sin licencia.

"De dónde conseguí el constructor sin licencia es asunto mío. [...] Acabo de descifrar el constructor", escribió el vendedor en respuesta a otros miembros del foro de hackers.

El ciberdelincuente señaló que pretendían vender el producto a un único comprador y congelarían la venta hasta completar la transacción.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

En noviembre de 2022, tras la interrupción de la operación Zeppelin RaaS, los investigadores de seguridad y aplicación de la ley revelaron que habían encontrado fallas explotables en el esquema de cifrado de Zeppelin, lo que les permitió construir un descifrador y ayudar a las víctimas desde 2020.

Un usuario en el hilo del foro de Zeppelin pregunta explícitamente si la nueva versión ha solucionado los fallos en la implementación de la criptografía, a lo que el vendedor responde diciendo que es la segunda versión del malware que ya no debería incluir las vulnerabilidades.
Antecedentes del ransomware Zeppelin

Zeppelin es un derivado de la familia de malware Vega/VegaLocker basada en Delphi que estuvo activo entre 2019 y 2022. Se utilizó en ataques de doble extorsión y sus operadores en ocasiones pedían rescates de hasta 1 millón de dólares.

Las versiones del ransomware Zeppelin original se vendieron por hasta 2300 dólares en 2021, después de que su autor anunciara una actualización importante del software.

El RaaS ofreció un trato relativamente ventajoso a los afiliados, permitiéndoles quedarse con el 70% de los pagos del rescate y el 30% para el desarrollador.

En el verano de 2022, la Oficina Federal de Investigaciones (FBI) advirtió sobre una nueva táctica empleada por los operadores del ransomware Zeppelin que implica múltiples rondas de cifrado.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#2154
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Orange España sufrió un corte de Internet después de que un pirata informático violara la cuenta RIPE de la empresa para configurar incorrectamente el enrutamiento BGP y una configuración RPKI.

El enrutamiento del tráfico en Internet lo maneja el Border Gateway Protocol (BGP), que permite a las organizaciones asociar sus direcciones IP con números de sistemas autónomos (AS) y anunciarlas a otros enrutadores a los que están conectadas, conocidos como sus pares.

Estos anuncios BGP crean una tabla de enrutamiento que se propaga a todos los demás enrutadores perimetrales de Internet, lo que permite a las redes conocer la mejor ruta para enviar tráfico a una dirección IP particular.

Sin embargo, cuando una red fraudulenta anuncia rangos de IP generalmente asociados con otro número AS, es posible secuestrar esos rangos de IP para redirigir el tráfico a sitios web o redes maliciosos.

Según Cloudflare, esto es posible porque BGP se basa en la confianza y la tabla de enrutamiento se actualizará según qué anunciante tenga la ruta más corta y específica.

Para evitar esto, se creó un nuevo estándar llamado Infraestructura de clave pública de recursos (RPKI) que actúa como una solución criptográfica para el secuestro de BGP.

"La infraestructura de clave pública de recursos (RPKI) es un método criptográfico para firmar registros que asocian un anuncio de ruta BGP con el número AS de origen correcto", explica un artículo de Cloudflare sobre RPKI.

Al habilitar RPKI con un organismo de enrutamiento como ARIN o RIPE, una red puede certificar criptográficamente que solo los enrutadores bajo su control pueden anunciar un número AS y sus direcciones IP asociadas.

Hacker viola la cuenta RIPE para romper BGP

Ayer, un actor de amenazas llamado 'Snow' violó la cuenta RIPE de Orange España y tuiteó a Orange España para contactarlos para obtener nuevas credenciales.

Desde entonces, el atacante modificó el número AS asociado con las direcciones IP de la empresa y habilitó una configuración RPKI no válida en ellas.

Mensaje del hacker al haber secuestrado la cuenta
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

[Noten que el muy pillo... tiene de gato]

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Anunciar las direcciones IP en el número AS de otra persona y luego habilitar RPKI efectivamente provocó que estas direcciones IP ya no se anunciaran correctamente en Internet.

"Como vemos, lo que hicieron fue crear unos registros ROA /12, que básicamente indican quién es la AUTHORITY sobre un prefijo (es decir, el AS que puede anunciarlo)", dijo a BleepingComputer Felipe Cañizares, CTO de DMNTR Network Solutions.

"Estos agrupaban los prefijos /22 y /24 anunciados por Orange España, indicando que el AS que debía anunciar ese prefijo era AS49581 (Ferdinand Zink comercializando como Tube-Hosting)."

"Una vez hecho esto, activaron RPKI en ese /12... y adiós..."

Implementación de RPKI no válida en direcciones IP anunciadas
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Esto provocó un problema de rendimiento en la red de Orange España entre las 14:45 y las 16:15 UTC, que se puede ver en el gráfico de tráfico de Cloudflare a continuación para AS12479.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Desde entonces, Orange España ha confirmado que su cuenta RIPE fue pirateada y ha comenzado a restaurar los servicios.

"NOTA: La cuenta de Orange en el centro de coordinación de redes IP (RIPE) ha sufrido un acceso indebido que ha afectado a la navegación de algunos de nuestros clientes. El servicio está prácticamente restablecido", tuiteó Orange España.

"Confirmamos que en ningún caso se ven comprometidos los datos de nuestros clientes, sólo ha afectado la navegación de algunos servicios."

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

No está claro cómo el actor de amenazas violó la cuenta RIPE, pero Cañizares le dijo a BleepingComputer que cree que Orange España no habilitó la autenticación de dos factores en la cuenta.

Credenciales probablemente robadas mediante malware

Si bien Orange España no ha revelado cómo se violó su cuenta RIPE, el actor de amenazas proporcionó una pista en una captura de pantalla publicada en Twitter que contenía la dirección de correo electrónico de la cuenta pirateada.

Alon Gal, del servicio de inteligencia de ciberseguridad Hudson Rock, le dijo a BleepingComputer que este correo electrónico y una contraseña asociada para la cuenta RIPE se encontraron en una lista de cuentas robadas por malware que roba información (stealer).

"El ordenador del empleado de Orange fue infectado por un Infostealer tipo Raccoon el 4 de septiembre de 2023, y entre las credenciales corporativas identificadas en la máquina, el empleado tenía credenciales específicas para "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login" utilizando la dirección de correo electrónico que fue revelado por el actor de la amenaza ([email protected])", explica una investigación de Hudson Rock.

Según Gal, la contraseña de la cuenta era "ripeadmin", que es una contraseña muy sencilla para una cuenta crítica.

El hacker, Snow, confirmó más tarde los hallazgos de Hudson Rock, diciendo en Twitter que encontraron la cuenta en filtraciones públicas de datos robados.

"Para aquellos que se preguntan cómo obtuve acceso a la cuenta en primer lugar, permítanme decirles que la seguridad de la contraseña era muy cuestionable", publicó Snow en Twitter/X.

"Estaba investigando filtraciones públicas de datos de bots y encontré una cuenta madura con la contraseña "ripadmin" y sin 2FA, sin SE en absoluto".

Cuando se le preguntó por qué piratearon la cuenta, el hacker dijo que lo hicieron por "lulz", o en otras palabras, por las risas.

RIPE también llevó a cabo una investigación sobre el incidente y dijo que restauraron la cuenta de Orange y aconsejaron a los usuarios que habilitaran MFA.

"Alentamos a los titulares de cuentas a que actualicen sus contraseñas y habiliten la autenticación multifactor para sus cuentas. Si sospecha que su cuenta podría verse afectada, infórmelo a You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login", publicó RIPE en una página sobre la infracción.

El malware que roba información se ha convertido en la pesadilla de las empresas, ya que los actores de amenazas los utilizan para recopilar credenciales para el acceso inicial a las redes corporativas.

Los actores de amenazas suelen comprar credenciales robadas en mercados de ciberdelincuencia, que luego se utilizan para violar las redes y realizar robo de datos, ciberespionaje y ataques de ransomware.

Por esta razón, todas las cuentas deben tener habilitada la autenticación de dos o múltiples factores para que, incluso si una cuenta es robada, los atacantes no puedan iniciar sesión en ella.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#2155
Ponerse en contacto con su propietario por las siguientes vías:

Telegram
@MeduzaDevelop
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

XSS
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Exploit
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login




#2156
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#2157
No sé de dónde saca esa aseveración de peligrosidad, o lo que leyó.

También desconozco el método de "Berta" y que tenga fuerzas suficientes para romper el cifrado de Whatsapp.

El punto es que, Whatsapp, no es más peligroso en concepción que otros similares como Telegram, Signal, etc.

De cualquier modo, la vulnerabilidad en Whatsapp radica o es posible (hasta donde conozco):

-    Swap Sim card (clonación de tarjeta móvil)

-    Falsa app troyanizada

-    Dispositivo móvil comprometido con malware: stealer u otros más safisticados.

-    Las bellacadas de Meta.

Desde mi perspectiva el peligro de Whatsapp no radica en el servicio, si no en la propia empresa, y en la información que por obligación se muestra al usar dicho servicio como es el número de móvil.

El número de móvil es muy delator de su propietario. Incluso si contrata los servicios de un número virtual para ocultarse.

Hay un método de doxing y rastreo con el ChatGPT y los números de móviles que ubica enseguida al interesado. De igual modo, ofrece los servicios que ha contratado en su número virtual, detectando y revelando la verdadera naturaleza de este, dónde se ha usado, etc.

#2158
No es en su dispositivo.

Son los servidores DNS que tienen implementados y son propios del ISP. Sus dispositivos al hacer uso del internet tiene que usarlos por obligación. Con un Whois detectará cuales son dichos servidores DNS que está usando. O por páginas como: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login u otras de las muchas que hay.

Por ejemplo, existen servicios DNS internacionales a nivel de usuario: Google, Cloudflare, etc.
Google
8.8.8.8
8.8.4.4
-------------
CloudFlare
1.1.1.1
1.0.0.1
-----------
OpenDNS
208.67.222.222
208.67.220.220
208.67.222.123
208.67.220.123
--------------
 
Sobre todo, las anteriores compañías, sumadas a otras, implementan los servicios DNS y su seguridad a nivel global.

Por ende, las naciones y las compañías ISP, aunque pueden crear sus propios servidores DNS, con firewall que controlan sus reglas de resolución y conectividad (lo que permiten o no), pero tienen que integrarse y obtener permisos (licencias) de las grandes compañías internacionales. Esto más que negocios es por seguridad.

Los servidores DNS propios son muy controladores, esto lo puede ver en la Unión Europea con sus reglamentaciones antipiratas por ejemplo; en China con su gran Firewall para la censura; en Rusia, etc. Pero todos tienen que integrarse al núcleo base de los internacionales (llevan un nombre técnico), para la salida internacional, y por ahí se puede establecer el escape.

Solo hay que buscar cual es el método que funciona según las particularidades de la nación y dichos servidores propios.

#2159
Disculpe la demora en responderle, pero ando con prisas atando detalles por comienzo de año.

No es la empresa en realidad, sino un ISP el cual ha sido contratado por la empresa con la proxificación de los DNS. Esto es algo frecuente.

Solo hay que buscar la combinación que funcione para liberarlo. Siempre con una buena VPN que tenga implementados sus propios servidores DNS, pues esta le brindaría la gestión. A veces el ISP crea una black list en la cual incorpora a las VPN más populares para que los usuarios no puedan usarlas.

Ir probando:

VPN muy buenas con opciones gratuitas y que usan sus propios servidores DNS:

ProtonVPN

Windscribe

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

E incluso Psiphon

Depende también de las restricciones que tiene en su dispositivo cliente y si este es administrado por un admin de la compañía como pudiera ser una laptop, o un Pc de escritorio dentro del inmueble de la empresa, etc.

En ese caso, hasta con un inyector http ("HTTP Injector": bien configurado, o con la configuración idónea a su entorno para expresarme correctamente). Ej: HTTP Custom para Android que hasta pudiera brindale internet gratis por los datos móviles.

Combinar con el cifrado de las peticiones DNS en el navegador, etc.

Ir experimentando.

Por lo general con el uso de una VPN añadiéndole evasión o la configuración de un entorno hostil (ofuscación), ya se lo debe saltar.

Haga saber cómo le va para irle sugiriendo.

#2160
Sea bienvenido en nombre del Staff, de todos, y en el mío en especial.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Sus últimas líneas son brillantes, elegantes, bien inspiradas se puede decir.
Solo le falto el "detallito":

Más o menos hubiera quedado así:

"Finalmente, agradecer "a Los Gatos de Underc0de" quienes hacen posible que underc0de viva y crezca.  Happy Hackin'!
Por demás de inteligentes, se nota que también bien parecidos y buenos tipos. Lo cual contribuye a embellecer el ornato público.
Considérenme uno más de Uds., y ya entraremos en negocios...
"

Son los detalles amigo mío... los detalles...

Pero vale, "no problem".
Para la próxima tal vez.