SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label curiosidades. Show all posts
Showing posts with label curiosidades. Show all posts

Dec 27, 2025

Laptop Farming: Amazon detecta a un infiltrado mediante latencia de las pulsaciones de teclas

Amazon descubrió a un infiltrado informático norcoreano mediante la latencia de las pulsaciones de teclas, lo que pone de relieve los riesgos de la contratación remota y la necesidad de contar con controles de identidad más estrictos.

Un retraso apenas perceptible en las pulsaciones de teclas fue suficiente para que Amazon descubriera a un infiltrado de un estado-nación oculto a plena vista. "Si no hubiéramos estado buscando a los trabajadores de la RPDC, no los habríamos encontrado", declaró Stephen Schmidt, director de seguridad de Amazon.

Lo que parecía ser un administrador remoto de sistemas con sede en EE.UU. era, en realidad, un trabajador de TI norcoreano que accedía a la red de Amazon desde el otro lado del mundo, revelado por una latencia de tan solo 110 milisegundos.

Este incidente pone de relieve un riesgo creciente para las organizaciones que adoptan el teletrabajo: actores estatales que explotan los canales de contratación globales para obtener acceso legítimo a entornos corporativos.

Corea del Norte, severamente sancionada y aislada, ha convertido el fraude informático remoto en una fuente de ingresos que financia directamente sus programas de armas, a la vez que genera amenazas internas para empresas grandes y pequeñas.

La latencia de las pulsaciones de teclas expone la suplantación de identidad remota

El caso surgió a principios de este año cuando el sistema de monitorización de seguridad de Amazon detectó un comportamiento inusual en una computadora portátil corporativa recién entregada, asignada a un administrador de sistemas.

Si bien el dispositivo se encontraba físicamente en Arizona, los investigadores observaron que las entradas de comandos llegaban a la infraestructura de Amazon en Seattle con mayor lentitud de lo esperado.

Para los trabajadores con sede en EE.UU., las pulsaciones de teclas deberían registrarse en menos de 100 milisegundos. Estas superaron constantemente los 110 milisegundos, un indicador sutil pero revelador de acceso desde el extranjero.

Según Bloomberg, Amazon determinó que la computadora portátil estaba siendo controlada remotamente, y el tráfico de red se rastreó hasta China, un punto de retransmisión común utilizado por los operadores norcoreanos. Amazon confirmó rápidamente que el individuo formaba parte de un plan más amplio de trabajadores de TI de la RPDC y canceló el acceso en cuestión de días.

Amazon afirma haber bloqueado más de 1.800 intentos de contratación norcoreanos desde abril de 2024, con un aumento intertrimestral del 27%.

Tácticas utilizadas en el fraude de trabajadores de TI remotos

Los trabajadores de TI suelen operar mediante engaños estratificados. Solicitan puestos remotos utilizando identidades falsas, a menudo alegando vínculos con consultoras extranjeras poco conocidas y difíciles de verificar.

Una vez contratados, frecuentemente a través de contratistas externos, recurren a servidores proxy para portátiles con sede en EE.UU. que reciben el hardware de la empresa y les proporcionan acceso remoto.

En este caso, las herramientas de seguridad de endpoints de Amazon detectaron el comportamiento de control remoto, mientras que los analistas compararon el currículum del trabajador con patrones conocidos de la RPDC.

También surgieron señales de alerta lingüísticas, como una redacción extraña en inglés y el uso incorrecto de artículos como "a" y "the", reconocidos como indicadores en casos similares.

Los actores estatales y las redes de fraude organizadas explotan cada vez más los modelos de contratación remota para obtener acceso legítimo a entornos corporativos. Los controles tradicionales de detección y seguridad ya no son suficientes para detectar esquemas sofisticados de suplantación de identidad y trabajadores proxy.

Prevención

La defensa contra estas amenazas requiere un enfoque coordinado que combine la verificación de identidad, la detección técnica y el conocimiento interdisciplinario.

  • Refuerce la verificación de identidad y las comprobaciones de antecedentes para las contrataciones remotas mediante la comprobación de identidad en vivo, la validación de geolocalización y la reverificación periódica.
  • Implemente una monitorización avanzada de endpoints y comportamiento para detectar anomalías como la latencia de las pulsaciones de teclas, las herramientas de control remoto y los cambios repentinos en el comportamiento del usuario.
  • Aplique controles estrictos de dispositivos y acceso vinculando los portátiles corporativos a identidades verificadas, restringiendo el acceso por geografía o ASN y bloqueando el uso persistente del escritorio remoto.
  • Aplique el acceso con privilegios mínimos y la segmentación para empleados y contratistas, incluyendo privilegios justo a tiempo y controles más estrictos sobre los proveedores de personal externos. 
  • Correlacione la telemetría de RR.HH., identidad, endpoints y red para detectar proactivamente amenazas internas y patrones organizados de suplantación de identidad.
  • Capacite a los equipos de RR.HH., TI y seguridad para que reconozcan indicadores técnicos y no técnicos de fraude, como la reutilización de currículums, inconsistencias lingüísticas y patrones de trabajo anormales.

En conjunto, estos pasos fortalecen la ciberresiliencia al validar continuamente la confianza, minimizar la exposición y mejorar la detección y la respuesta a los riesgos de información privilegiada y suplantación de identidad.

El descubrimiento de Amazon refleja un patrón más amplio de abuso vinculado a los modelos de trabajo remoto. Las autoridades estadounidenses han desmantelado múltiples operaciones de "cultivo de portátiles" ("laptop farming") asociadas con Corea del Norte.

Laptop Farming

Normalmente, las granjas de computadoras portátiles engañan a las empresas para que empleen involuntariamente a trabajadores extranjeros mediante elaboradas estafas de robo de identidad, fraude bancario y blanqueo de capitales, a menudo para financiar actividades autorizadas como el programa de desarrollo de misiles balísticos de Corea del Norte. Estos esquemas operan según una estructura bastante simple. Primero, ciberoperadores entrenados, a menudo ubicados fuera de su país de origen, adquieren identidades falsas, ya sea de víctimas involuntarias o de participantes voluntarios que ofrecen su identidad en una práctica llamada muling.

Los agentes luego enriquecen sus personajes con currículums, perfiles de LinkedIn, portafolios de trabajo, cartas de presentación, tarjetas de identificación y otros documentos de corroboración, proporcionando un registro digital para posibles empleadores. Los atacantes luego solicitan y obtienen trabajo remoto en empresas occidentales, a veces incluso utilizando herramientas avanzadas de inteligencia artificial para realizar entrevistas en línea con posibles empleadores. Una vez que obtienen un puesto, los agentes estadounidenses instalan la "granja de portátiles" física, donde computadoras equipadas con software de acceso remoto permiten a los trabajadores de TI con sede en el extranjero conectarse a las redes de la empresa víctima y ejecutar tareas a miles de kilómetros de distancia.

También se han observado técnicas similares en actividades vinculadas a Rusia, Irán y China, donde se utiliza el acceso remoto y la infraestructura proxy para ocultar la ubicación y eludir los controles de seguridad estándar.

A medida que evoluciona la suplantación remota, las organizaciones también enfrentan desafíos crecientes a la hora de detectar identidades sintéticas y deepfakes que desdibujan la línea entre el fraude y los usuarios legítimos.

Fuente: Esecurity

Nov 4, 2025

El nuevo admin:admin es LOUVRE:LOUVRE

El pasado 19 de octubre, una banda de encapuchados se hizo con una colección imperial en el Museo del Louvre en apenas cuatro minutos, constituyéndose como uno de los robos más impresionantes de la historia de Francia. Un robo que se perpetró en un museo que sufría de graves carencias de ciberseguridad, y que se señalaron años atrás por organismos tan importantes como la Agencia Nacional de Seguridad de la Información (ANSSI) de Francia.

Documentos filtrados recientemente citan las gravísimas deficiencias que sufría la institución desde hacía años, incluso más de una década atrás. El medio Libération de la mano de CheckNews ha podido detallar una serie de errores de seguridad garrafales que sufría el museo. Uno de ellos, por ejemplo, implicaba el uso del mismo nombre del Louvre como contraseña para servicios críticos.

"LOUVRE", la contraseña del Louvre

En una serie de documentos oficiales publicados por el portal, podemos leer no solo cómo se gestaron estos fallos informáticos, sino la magnitud de los mismos, que estuvieron presentes durante al menos una década en el museo.

CheckNews cita una auditoría de sistemas informáticos realizadas en 2014 por agentes y expertos de la ANSSI, que buscaban probar la red de seguridad de la institución. Tras la misma, se creó un demoledor documento de 26 páginas en las que se hablaba de las "numerosas vulnerabilidades que presentaban tanto las apps como las redes de seguridad del museo".

Los expertos de la ANSSI descubrieron estas vulnerabilidades, y las aprovecharon para infiltrarse en las redes del museo desde varios puntos concretos, incluyendo estaciones de trabajo ubicados en el Louvre.

Con esta premisa, la ANSSI estableció que desde varios puntos de acceso, era posible desde "comprometer la red de seguridad hasta "modificar los derechos de acceso otorgados a una credencial al comprometer la base de datos utilizada por el sistema de control de acceso". También era "posible dañar el sistema de videovigilancia con tan solo comprometer unos servidores internos" que la misma ANSSI calificaba como obsoletos. El organismo sentenció que todos estos fallos serían fácilmente explotables por atacantes externos al museo.

Básicamente, varias de las contraseñas críticas de los sistemas de seguridad eran ridículamente inseguras. Por ejemplo, para acceder al servidor que gestaba la videovigilancia, solo había que introducir "LOUVRE". Sí, el nombre del museo era la contraseña.

No solo eso; para acceder a uno de los programas críticos del sistema, la contraseña era THALES. Por si fuera poco, estos entornos estaban aderezados con sistemas y piezas de software ya obsoletos. ¿Por qué THALES? Pues bien, Thales era la desarrolladora del software Sathi, utilizado para la "supervisión de la videovigilancia analógica y el control de accesos" del museo, comprado por la institución artística en el año 2003. Thales ya no desarrolla esta solución.

Según la ANSSI, la red de oficinas del Museo incluía (¿incluye?) sistemas tan antiguos como Windows 2000. 

La Agencia de Seguridad gala pidió por favor al museo que arreglara estos fallos, implementando contraseñas con mayor seguridad, aplicar correcciones a las vulnerabilidades y que se actualizaran los sistemas.

Lo más llamativo es que en octubre de 2015, poco más de un año después de que la ANSSI realizara la primera auditoría, el Louvre pidió otra más. Libération relata que el Instituto Nacional de Estudios Avanzados en Seguridad evaluó las aún presentes deficiencias del sistema. El informe concluyó en 2017, y no fue mucho mejor. "Hasta ahora se ha visto relativamente a salvo", apostillaba el informe, pero advertía que era "imposible ignorar la amenaza potencial de un ataque cuyas consecuencias podrían ser dramáticas".

Aunque el Instituto va más allá de los departamentos informáticos y relata problemas graves, en este sector también se mencionan problemas recurrentes. Windows 2000 y Windows XP como sistemas operativos, contraseñas débiles y un largo etcétera.

En total, y tal y como relatan documentos posteriores de 2021 y 2025 respectivamente, se establecieron hasta 8 programas obsoletos que eran imposibles de actualizar, como es el caso de Sathi. Dichos programas gestionaban áreas tan sensibles como el control de acceso, los servidores o la videovigilancia, todas relacionadas con la seguridad del museo. Sathi, de hecho, se ejecutaba en un ordenador con Windows Server 2003.

Lo peor de toda esta situación es que tal y como menciona el medio, en base a una auditoría realizada en 2025 también referente a la seguridad del museo, la dirección del Louvre era consciente de todos estos problemas durante años.

Sin embargo, es importante destacar que no hay pruebas fehacientes que relacionen estos problemas de ciberseguridad con el reciente robo del Louvre, pese a las deficiencias mostradas. El problema es que estos documentos, así como las auditorías, son de carácter confidencial. No es posible determinar de forma tajante qué medidas recomendadas tanto por la ANSSI como por el Instituto se llevaron a cabo.

Fuente: El Español

Oct 6, 2024

Saltan DRM de las impresoras HP usando un cartucho modificado con un chip que permite usar tinta barata

Marcas como HP obligan a usar sus cartuchos de tinta originales y llevan años bloqueando el uso de cartuchos de terceros, pero ahora han encontrado una forma de saltarse el DRM de HP usando un chip que se sitúa entre el cartucho y la impresora.

Fue hace casi 10 años cuando HP empezó a implementar un sistema que impedía utilizar cartuchos que no fuesen oficiales. Bajo el nombre de Dynamic Security, tenemos el añadido de una tecnología que detecta si la impresora usa cartuchos de HP o de otras marcas, detectando si usan el chip propietario. Como esto no ocurre, se niegan a imprimir con estos cartuchos de tinta barata y el usuario se ve obligado a comprar lo caro.

Esta decisión por parte de HP ha sido criticada duramente, han llegado incluso a demandar y HP ha acabado pagando algo más de un millón de dólares a sus clientes. Aun así, ha continuado realizando esta práctica y no parece ser que la compañía vaya a cambiar de parecer. Tal y como dijo el CEO de HP, los clientes son una inversión y estos deben comprar impresoras y cartuchos originales. Ahora bien, hay quienes han decidido no seguir las reglas de HP y se las han ingeniado para no tener que comprar lo original mucho más caro.

El YouTuber Jay Summet ha mostrado como se puede saltar este sistema de seguridad usando un "ataque de intermediario MitM" que es posible gracias a usar un PCB flexible con un chip que se sitúa entre la impresora y el cartucho. Esta placa tiene contactos que se alinean con ambas partes y engaña al sistema para hacerle creer que es original. El PCB con chip engaña a la impresora y permite llenar los cartuchos de tinta barata y seguir sin ser detectados como falsos.

Con este sticker en forma de PCB flexible colocado en el cartucho "pirata@, podemos empezar a utilizar cartuchos con tinta de terceros que es mucho más barata, el sueño de todos los propietarios de una impresora HP desde hace años. No ha habido forma de saltarse este sistema y aunque han intentado luchar contra la compañía a base de amenazas y críticas, esta no ha cedido.

Fuente: Techspot

Jul 4, 2024

Utilizar Google Drive para arrancar Linux

En un avance sorprendente, Google Drive, ahora se puede utilizar para arrancar sistemas operativos Linux al permitir la creación de sistemas booteables, eliminando la dependencia de las unidades USB. Esta innovación podría cambiar la forma en que manejamos y transportamos sistemas operativos.

Hasta ahora, las unidades USB eran indispensables tanto para almacenar archivos como crear discos de arranque, necesarios para instalar o ejecutar otros sistemas operativos. Mientras que los sistemas de almacenamiento de archivos como Dropbox y Google Drive se han hecho cargo de un gran porcentaje de la tarea anterior de las unidades USB, no han sido capaces de actuar como medios de arranque. Pero, puede que eso ya no sea así, ya que esta guía es la primera que conocemos capaz de utilizar Google Drive para arrancar en un sistema Linux.

Sin embargo, un nuevo método permite utilizar Google Drive para esta tarea, marcando un hito en la tecnología de almacenamiento en la nube. Este proceso innovador no es sencillo y requiere dos componentes clave:

  • FUSE (Filesystem in Userspace): permite la creación de sistemas de archivos en el espacio de usuario, lo cual es esencial para que Google Drive pueda interactuar de manera efectiva con el proceso de arranque del sistema operativo.
  • Etapa del proceso de arranque de Linux: durante el arranque de Linux, el kernel descomprime un sistema de archivos temporal conocido como initramfs, que se utiliza para cargar el sistema de archivos real. Este paso es aprovechado para integrar el soporte de red y FUSE, permitiendo que Google Drive sea utilizado como medio de arranque.

El método aprovecha Dracut, una herramienta que permite usar una instalación de Linux existente para construir infraestructuras personalizadas. En este caso, las infraestructuras se construyen para incluir el soporte adecuado para la red y FUSE.



El concepto inicial de este proyecto se ejecutó en un contenedor, utilizando un proyecto existente llamado google-drive-ocamlfuse para interactuar con Google Drive. Tras resolver varios problemas de acceso root, red, enlaces simbólicos defectuosos y tiempos de espera en el sistema, la configuración se trasladó a un portátil para probarla en hardware real. El sistema funcionó, demostrando que Google Drive puede, de hecho, usarse para arrancar un sistema Linux.

El proyecto comenzó como un desafío personal para superar a un amigo que logró arrancar Linux desde un sistema de archivos en red (NFS). La idea evolucionó para intentar algo más complejo: arrancar Linux desde Google Drive.

Proceso de arranque de Linux

El proceso incluye varios pasos, como la configuración del firmware (BIOS/UEFI) para cargar el cargador de arranque, que a su vez carga el kernel de Linux. El kernel descomprime un sistema de archivos temporal (initramfs) en la RAM, permitiendo montar el sistema de archivos real. En este punto, se puede montar un sistema de archivos FUSE, crucial para este proyecto.

Prueba de concepto

La prueba de concepto incluyó la creación de un initramfs personalizado con soporte de red y los binarios necesarios de FUSE. Utilizando Dracut y construyendo sobre Arch Linux, se creó una imagen EFI para probar el arranque en hardware real.

Montaje en Google Drive

Se utilizó google-drive-ocamlfuse para montar Google Drive en el sistema. Sin embargo, se encontraron varios problemas, como la gestión de enlaces simbólicos y la velocidad de acceso, lo que requirió ajustes adicionales y soluciones creativas. Finalmente, el proyecto logró arrancar un sistema Linux completo desde Google Drive, marcando un hito en el uso de tecnologías de almacenamiento en la nube para tareas típicamente reservadas a hardware local.

Posibles aplicaciones futuras

Aunque el proyecto tiene un componente experimental y lúdico, sus aplicaciones prácticas podrían incluir arrancar sistemas Linux desde otros recursos en la nube, como servidores SSH o repositorios Git, llevando el concepto de computación nativa en la nube a nuevas fronteras. Si bien el autor considera la posibilidad de comercializar esta tecnología, reconoce que aún hay desafíos y áreas de mejora, lo que deja la puerta abierta para futuros desarrollos y exploraciones.

Aunque el creador original del proyecto admite que esta innovación puede parecer «algo tonta», reconoce que existen posibles casos de uso en el mundo real para una tecnología como esta. Sin embargo, no se espera que las unidades USB desaparezcan de nuestros escritorios a corto plazo. Para aquellos que no se sientan preparados para enfrentar un desafío técnico de esta magnitud, se recomienda comenzar con la serie Linux Fu de Al Williams.

Este desarrollo abre una nueva dimensión en la forma en que gestionamos nuestros sistemas operativos, mostrando que la nube y el almacenamiento local pueden integrarse de maneras novedosas y útiles. Y puede ofrecer varias ventajas, como la portabilidad del sistema operativo, la posibilidad de acceder a tu entorno de trabajo desde cualquier lugar con conexión a internet y la reducción de la necesidad de hardware de almacenamiento local.

Mar 15, 2024

¿El sensor de luz ambiental de los móviles como herramienta espía?

Un nuevo estudio sobre algunas propiedades inesperadas de una función estándar de todos los smartphones y tabletas modernas. En un artículo de la revista Science publicado a mediados de enero, se describe un método no trivial de husmear a los usuarios de teléfonos inteligentes a través de un sensor de luz ambiental.

Todos los teléfonos inteligentes y tabletas cuentan con este componente integrado, al igual que muchos ordenadores portátiles y televisores. Su objetivo principal es detectar la cantidad de luz ambiental en el entorno en el que se encuentra el dispositivo y adecuar el brillo de la pantalla en consecuencia.

De todos modos, primero debemos explicar por qué un atacante usaría una herramienta poco adecuada para obtener imágenes en lugar de la cámara tradicional del dispositivo objetivo. La razón es que estos sensores "inadecuados para la tarea" suelen estar totalmente desprotegidos.

Imaginemos que un atacante engaña a un usuario para que instale un programa malicioso en su teléfono inteligente. El malware se encontrará con ciertas dificultades para acceder a componentes a los que suele dirigirse, como el micrófono o la cámara. Pero ¿al sensor de luz? ¡Pan comido!

Los investigadores demostraron que este sensor de luz ambiental se puede usar en lugar de una cámara; por ejemplo, para obtener una imagen instantánea de la mano del usuario al introducir un PIN en un teclado virtual. En teoría, al analizar dichos datos, es posible reconstruir la contraseña. En esta publicación, explicaremos todos los detalles en palabras simples.

Contenido completo en Kaspersky

Feb 8, 2024

Crean botnet de DDoS con cepillos de dientes (fake)

Este es simplemente un ejemplo inventado. No existe. Ver las aclaraciones del caso. Los cepillos de dientes eléctricos no se conectan directamente a Internet, sino que utilizan Bluetooth para conectarse a aplicaciones móviles que luego cargan sus datos en plataformas web.

Según un informe reciente publicado por el Aargauer Zeitung (h/t Golem.de), alrededor de tres millones de cepillos de dientes inteligentes habrían sido infectados y controlados por botnets. El informe fuente dice que este considerable ejército de herramientas de limpieza dental conectadas se utilizó en un ataque DDoS al sitio web de una empresa suiza. El sitio de la empresa colapsó bajo la presión del ataque, lo que supuestamente provocó la pérdida de millones de euros en negocios.

En este caso particular, se pensaba que la botnet del cepillo de dientes era vulnerable debido a su sistema operativo basado en Java. En el informe fuente no se menciona ninguna marca de cepillos de dientes en particular. Normalmente, los cepillos de dientes habrían utilizado su conectividad para rastrear y mejorar los hábitos de higiene bucal de los usuarios, pero después de una infección de malware, estos cepillos de dientes fueron incluidos en una botnet.

Stefan Züger, de la sucursal suiza de la firma global de ciberseguridad Fortinet, brindó a la publicación algunos consejos sobre lo que las personas pueden hacer para proteger sus propios cepillos de dientes u otros dispositivos conectados como enrutadores, descodificadores, cámaras de vigilancia, timbres, monitores para bebés, lavadoras, etc.

Robert Graham, comentó la historia y señaló que "la información de Fortinet probablemente fue malinterpretada".

"Cada dispositivo conectado a Internet es un objetivo potencial o puede ser utilizado indebidamente para un ataque", dijo Züger al periódico suizo. El experto en seguridad también explicó que los delincuentes informáticos investigaban continuamente cada dispositivo conectado en busca de vulnerabilidades, por lo que existe una verdadera carrera armamentista entre los fabricantes de software/firmware de dispositivos y los ciberdelincuentes. Fortinet recientemente conectó una PC "desprotegida" a Internet y descubrió que solo tomó 20 minutos antes de que se infectara con malware.

Aunque no tenemos los detalles más detallados de la historia de DDoS, sirve como otra advertencia más para que los propietarios de dispositivos hagan todo lo posible para mantener sus dispositivos, firmware y software actualizados; monitorear sus redes en busca de actividades sospechosas; instalar y utilizar software de seguridad; y siga las mejores prácticas de seguridad de la red.

Aclaración del supuesto ataque

Robert Graham y otros destacaron que los cepillos de dientes eléctricos inteligentes están conectados a teléfonos inteligentes y tabletas a través de Bluetooth, no a través de Internet, lo que les imposibilita lanzar directamente DDoS o cualquier otro tipo de ataque a través de la web.

De hecho, Fortinet aclaró que "el tema del uso de cepillos de dientes para ataques DDoS se presentó durante una entrevista como una ilustración de un tipo determinado de ataque, y no se basa en investigaciones de Fortinet o FortiGuard Labs. Parece que debido a las traducciones, la narrativa sobre este tema se ha extendido hasta el punto en que los escenarios hipotéticos y reales se confunden", explicó la compañía.

Fortinet ha estado rastreando botnets de IoT como Mirai, que son responsables de importantes ataques DDoS, pero aclaró que no se ha observado que ninguna de estas botnets tenga como objetivo cepillos de dientes o dispositivos integrados similares.

Fuente: TomsHardware | SecurityWeeks

Jan 8, 2024

.tk: cómo una pequeña isla del Pacífico se convirtió en la capital del cibercrimen

Tokelau (.tk), el "paraíso del cibercrimen" está en este archipiélago del Pacífico, pero sus habitantes quieren limpiar su nombre.

Los anales de Internet esconden innumerables historias sobre lo que ocurre cuando la occidentalizada gestión de los dominios web se cruza con algunos países del Sur Global. Lo más habitual, como en el caso de Tuvalu –una isla polinesia que gestiona el dominio .tv– o Anguila –la isla caribeña que gestiona el .ai tan codiciado por las empresas de inteligencia artificial– es que esa pequeña pieza de la digitalización, que personaliza las direcciones de las páginas web, se convierta en una mina de oro para estas comunidades.

Pero un dominio de éxito también puede mostrar otra cara. La del peor "colonialismo digital", advierten en Tokelau. Este archipiélago del Océano Pacífico, habitado por unas 1.500 personas, tiene asignado el dominio .tk. La guarida preferida por el cibercrimen internacional desde el siglo pasado.

Tokelau ha sido la peor pesadilla de las fuerzas de seguridad y de millones de usuarios durante años. "Ver un dominio .tk es prácticamente lo mismo que ver un dominio .ru, que es el de Rusia. Sabes que lo que hay por detrás, sea lo que sea, no va a ser bueno", avisa Rafa López, experto en ciberseguridad de Perception Point. “Se utiliza sobre todo para lanzar estafas masivas”.

Tokelau está formado por tres atolones que suman una superficie total de 12 kilómetros cuadrados. Sin embargo, su extensión digital sería inabarcable en una sola vida. "Ahora mismo tiene registrados más de 19 millones de dominios. Es el segundo en la lista mundial, solo por detrás de .com", detalla López. Los dominios .es, por ejemplo, suman poco más de dos millones.

Cómo este remoto archipiélago logró convertirse en una megalópolis digital se entiende con una de las premisas básicas de la red: registrar dominios .tk es gratis. Cómo pasó a estar gobernada por el sindicato del phishing se explica con otra: para tener una web .tk solo se necesita un nombre y no hace falta que sea real.

"Por eso se le llama el paraíso del cibercrimen", dice el experto en seguridad: "Primero por ser gratis, ya que lanzar campañas de ataque masivas, suplantaciones, etc. no cuesta nada. Y segundo porque se puede hacer de manera completamente anónima. No te hace falta irte a la dark web para anonimizarlo todo. Para terminar, como hay una empresa de por medio que es la que hace todos los registros, estás protegido de cualquier requerimiento internacional".

Esa empresa es Freenom, que gestionó el registro de dominios .tk hasta 2023, cuando todo explotó. Una demanda de Meta (propietaria de Facebook, WhatsApp e Instagram) ha parado la actividad de la compañía, que no estaba registrada en Tokelau. Los tokelauenos dicen que no supieron nada de sus actividades hasta que fue demasiado tarde. Ahora pelean para recuperar el .tk.

El vaquero de las redes holandés

Además de a Freenom, la demanda de Meta apunta a dos personas. Una es Joost Zuurbier, el empresario de Ámsterdam que los tokelauanos señalan como el causante de todo en una reciente investigación publicada en Technonoly Review, la revista del Instituto Tecnológico de Massachusets (MIT), la primera que consigue aportar su versión de la historia.

Tokelau es un territorio dependiente de Nueva Zelanda, que dista 3.500 kilómetros y financia muchos de sus servicios básicos. Posee una de las economías más pequeñas del mundo. "Sin embargo, tiene sus propias instituciones políticas, sistema judicial, servicios públicos (incluidas telecomunicaciones y transporte marítimo) y pleno control de su presupuesto", explica el Ministerio de Exteriores neozelandés.

"Tokelau tiene una estructura política única", continúa el organismo: "El cargo de Ulu-o-Tokelau, Jefe Titular del Gobierno, rota anualmente entre el líder (Faipule) de cada atolón. El Fono General (órgano legislativo nacional) se reúne tres veces al año y está compuesto por representantes elegidos de cada atolón".

Ante ellos se presentó en el año 2001 Jost Zurbier. Quería usar el recién asignado dominio .tk a Tokelau por parte del Icann (la Corporación de Internet para la Asignación de Nombres y Números, una organización sin fines de lucro estadounidense) para proponerles una idea de negocio.

El empresario holandés quería ofrecer la posibilidad de registrar páginas web de manera gratuita. Pensaba que después de los correos electrónicos, el siguiente paso sería que cada persona tuviera su portal en la world wide web. Faltaban años para que Mark Zuckerberg creara Facebook, pero Zuurbier ya pensaba que había dinero en la posibilidad de ofrecer a los usuarios un espacio digital propio a cambio de insertar publicidad en ellos. El dominio .tk le parecía el ideal.

A los representantes de Tokelau, a donde la radio había llegado en 1970 y el teléfono en 1997, no les sonó mal. Ni siquiera sabían que el Icann les había concedido un dominio. "Descubrimos el .tk", recuerda en la Technology Review; Aukusitino Vitale, que en aquel momento era director general de Teletok, el único operador de telecomunicaciones del archipiélago. Zuurbier "pagaría a Tokelau una determinada cantidad de dinero para que Tokelau le permitiría utilizar el dominio", continúa.

Hubo acuerdo. Una parte de lo que pasó después se incorporó al lado más oscuro de Internet. La otra ha salido a la luz ahora. "Él proporcionó todo el equipo, conectó los tres atolones y luego también puso algunos fondos que yo solía compartir con la comunidad", dice Vitale. Aparecieron los cibercafés gratuitos en Tokelau, impulsados con el dinero del .tk.

"Fuimos a ciegas"

"Escuchamos el éxito que tuvo .tk. Éramos más grandes que China", recuerda el ex director general de Teletok. "Nos sorprendió, pero no sabíamos lo que significaba para Tokelau. Lo que fue más significativo en ese momento fue que estábamos recibiendo dinero para ayudar a las aldeas. Entonces no sabíamos nada del otro lado", asegura: "Fuimos a ciegas. No sabíamos que sería tan popular".

Un ciclón de estafas, suplantaciones de identidad y cibercrimen se levantaba alrededor del paradisíaco Tokelau mientras sus habitantes vivían ajenos a él. Pero esa situación tenía fecha de caducidad. Ocurrió 10 años después, cuando el Gobierno de Nueva Zelanda dio un toque a los responsables del archipiélago respecto al .tk, que ya tenía un millón de páginas registradas.

Se pusieron en contacto con Zuurbier, quien intentó agasajarlos invitándolos a Ámsterdam con todos los gastos pagados para que visitaran la sede de la empresa. Después los llevó a un partido de Samoa en la Copa Mundial de Rugby. Pero poco después de ese viaje, empezó a retrasarse en los pagos a Tokelau y las quejas por el .tk se intensificaron.

Aunque la posibilidad de primar el anonimato por encima de todo y tener una web propia resonaba muy bien en el primer Internet, la práctica fue quedando aparcada con la aparición de las redes sociales y la necesidad de identificar a los responsables de los actos delictivos de la red. "Al final quien no quiere dar sus datos quiere hacer algo que no debe", opina Rafa López.

TeleTok se puso en contacto con Zuurbier para intentar que cambiara la gestión de los .tk y limpiara el nombre de Tokelau. El holandés dijo que lo haría, pero nunca ocurrió.

Colonizando dominios web

En el archipiélago la situación se enquistó. Sus responsables temían que si rompía a las malas el pacto con Zuurbier, este retirara toda la infraestructura digital que conectaba el archipiélago con el mundo.

Mientras, el empresario colonizó otros dominios web. Se hizo con la gestión del .ga de Gabón, el .ml de Mali, el .gq de Guinea Ecuatorial y el .cf de República Centroafricana. En todos aplicó la misma política que en el .tk.

Todo siguió igual hasta marzo de 2023, cuando Meta llevó a Freenom y Zuurbier ante los tribunales. "Los demandados han registrado, traficado y utilizado más de 5.000 nombres de dominio que son idénticos o confusamente similares a las marcas de los demandantes", acusa la corporación, que cita ejemplos como "faceb00k.ga, fb-lnstagram.cf, facebook-applogin.ga, instagrams-help.cf, instaqram.ml, chat-whatsaap.gq, chat-whatsaap-com.tk".

"Los cinco dominios a los que Freenom presta sus servicios son los elegidos por los ciberdelincuentes porque Freenom ofrece servicios gratuitos de registro de nombres de dominio y protege la identidad de sus clientes, incluso después de que se les presenten pruebas de que los nombres de dominio se están utilizando para fines ilegales", dice la demanda de Meta.

La actividad de Freenom parece haber cesado tras la demanda. No existe información oficial de cuánto paga (o pagaba) a Tokelau. Teletok no informa de ello en sus cuentas ni sus representantes lo aclaran en la revista del MIT, aunque dicen que "no nos da mucho dinero. El .tk no fue nada para nuestros ingresos".  Zuurbier dice en su Linkedin que su aportación representaba el 10% del PIB de Tokelau.

Para los tokelauanos, lo importante es recuperar la gestión del .tk, algo que consideran clave para consumar la descolonización de Nueva Zelanda, cuyo Gobierno se ha comprometido a organizar un referéndum antes de 2025. "No lo tendrán fácil", opina López, de Perception Point.

"La gente de Tokelau está intentando, para limpiar su nombre, recuperar el control del dominio y que los ciberdelincuentes no puedan usarlo anónimamente. Pero como es un dominio de segundo nivel, que no están tan estandarizados ni protegidos como nacionales como el .es por ejemplo, se considera que la empresa lo ha comprado y ya está. La gente de Tokelau no puede recuperarlo y los ciberdelincuentes lo saben", sigue el experto.

A la espera de saber qué ocurre con Freenom y la demanda de Meta, López recuerda que situaciones como las de Tokelau se podrían evitar. “Se podría solucionar si hubiese intención tanto de las operadoras como de los gobiernos de perseguir y sancionar este tipo de acciones de las empresas que amparan a los ciberdelincuentes. Si no sacan tarjeta les permiten seguir jugando”, recuerda.

"La Unión Europea tendría que poder vetar que empresas como Freenom actuaran así desde su territorio. A veces será como poner puertas al campo, pero cuantas más puertas pongamos más difícil lo tendrán".

Fuente: El Diario

Jan 3, 2024

Adolescente sufre un "secuestro virtual"

Kai Zhuang, un estudiante de intercambio chino, fue encontrado con vida en Estados Unidos después de que sus padres pagaran miles de dólares en una estafa de "cibersecuestro".

Se cree que el adolescente de 17 años se aisló en la montaña tras ser engañado por los cibercriminales. Los padres de Kai dijeron a funcionarios escolares que habían recibido una demanda de rescate y una fotografía de su hijo que indicaban que había sido secuestrado.

Según la policía, en el secuestro cibernético se convence a las víctimas de que se aíslen e incluso se tomen fotografías para que parezca que están cautivas, a pesar de que los secuestradores no están presentes. Mientras, la víctima es monitoreada a través de Facetime o Skype.

Tanto la víctima como sus familiares están convencidos de que el otro resultará perjudicado si no cumplen con las demandas de los secuestradores.

Según la policía local, los padres de Kai fueron engañados para que pagaran alrededor de US$80.000 en cuentas bancarias en China. La policía cree que Kai estaba siendo controlado por los cibercriminales desde el 20 de diciembre, cuando fue visto por unos agentes en Provo, Utah, llevando un equipo de campamento.

Esos agentes de la policía organizaron su regreso a Riverdale -donde vivía con una familia de acogida- preocupados por su seguridad. Sin embargo, en aquel momento Kai no mencionó ninguna amenaza.

El 28 de diciembre, la escuela a la que asistía el adolescente se puso en contacto con la policía, que a su vez había sido contactada por sus padres desde China. Los padres de Kai habían comunicado a los responsables del colegio que les había llegado una petición de rescate y una foto de su hijo, que indicaba que había sido secuestrado.

A pesar de que los secuestradores no estaban con Kai, la policía de Utah seguía preocupada por su seguridad, debido a que las temperaturas de diciembre implican el riesgo "morir congelado durante la noche". Kai fue encontrado el domingo a unos 40 km al norte de Riverdale, cerca de Brigham City, en una tienda de campaña "sin una fuente de calor".

Tenía poca comida y agua, una manta térmica y una bolsa de dormir, así como varios teléfonos, que la policía sospecha que fueron utilizaron para llevar a cabo el secuestro virtual. Tras su rescate, Kai fue sometido a un control de hipotermia, pidió una "hamburguesa con queso caliente" y hablar con su familia.

Numerosos casos

Según las fuerzas policiales de varios países, los estudiantes chinos en Occidente están siendo víctimas de secuestradores cibernéticos.

En septiembre de 2023, el Equipo de Coordinación de Fraudes de la Policía de South Yorkshire, en Reino Unido, emitió una advertencia instando a los estudiantes internacionales que se mudaban a Sheffield a estar atentos a los estafadores.

Dijeron que las estafas estaban dirigidas principalmente a estudiantes chinos. En algunos casos, la víctima recibe una llamada del estafador que dice ser de la embajada de China, de los Servicios de Inmigración o Aduanas, de la policía china o de los servicios de correo.

Afirman que están investigando un delito internacional y exigen que la víctima transfiera grandes sumas de dinero a una cuenta en China.

En Australia, la policía de Nueva Gales del Sur advirtió en octubre de 2023 que las estafas de “secuestro virtual” se estaban volviendo cada vez más sofisticadas y que muchas se originan en la China continental.

En 2020, la Policía de Nueva Gales del Sur emitió una advertencia sobre una elaborada estafa telefónica dirigida a estudiantes chinos, después de que se confirmaran al menos ocho casos de “secuestro virtual”, con más de US$1.355.538 pagados en rescates por secuestros que nunca ocurrieron.

En agosto de 2023, el diario Japan Times informó que algunos estudiantes chinos en Japón habían sido chantajeados por estafadores en circunstancias similares.

En un caso, los padres de una estudiante china pagaron US$42.300 a una cuenta bancaria en China después de recibir una fotografía en la que su hija parecía haber sido agredida. Más tarde resultó que la estudiante había recibido una llamada amenazadora de una persona que decía ser un funcionario de seguridad pública chino. La persona le dijo a la estudiante que se había emitido una orden de arresto en su contra y que debía fingir un secuestro falso para que sus padres pagaran el dinero necesario para que ella evitara la detención.

Las fuerzas policiales están instando a los estudiantes internacionales chinos a filtrar las llamadas que reciben, verificar cualquier solicitud "oficial" en su consulado local e informar a la policía si son un objetivo de una estafa de este tipo.

Fuente: BBC

Aug 20, 2023

Impresoras 3D empezaron a imprimir por sorpresa, a la vez y de madrugada

Se supone que ninguna impresora 3D debería empezar a trazar un proyecto de madrugada sin intervención humana. Se supone, porque algunos dispositivos de la reconocida compañía Bambu Lab "adoptaron este preocupante comportamiento el lunes por la noche".

Un grupo de propietarios de los modelos Bambu X1C y Bambu P1P despertaron el martes con sus impresoras en condiciones precarias y con componentes dañados. ¿El origen de esta escena? Los dispositivos habían intentado imprimir un proyecto encima de otro.

Un problema con (posible) origen en la nube

Lo más preocupante de esta situación es que el desencadenante no fue un error de los usuarios. Estos podrían haber programado una impresión que comenzó cuando no se había retirado el objeto impreso anteriormente, pero, en general, esto no fue así.

El caso ha tomado notoriedad en Reddit, donde parte de los afectados han contado su experiencia. Algunos cuentan que los trabajos de impresión enviados al servicio en la nube no iniciaron sino hasta la madrugada, donde en algunas oportunidades se duplicaron.

La compañía no ha tardado en salir a dar explicaciones sobre lo sucedido. A través de una publicación de blog han pedido disculpas a los usuarios por las " >cuestiones desconcertantes" que provocaron sus impresoras y se han mostrado “profundamente preocupados”.

Bambu Lab asegura que está analizando el incidente con el fin de descubrir el verdadero origen de los problemas. No obstante, mientras la investigación avanza hasta que analicen la mayor parte de los casos han preferido brindar una explicación preliminar.

La conclusión inicial, o más bien, la suposición, es que el incidente fue causado por un fenómeno que llamamos "Job jamming", han dicho. Según detallan, el servicio en la nube que permite enviar impresiones a través de Internet sufrió una interrupción y se tornó inestable.

El mencionado error hizo que el sistema no fuera capaz de registrar la confirmación de los trabajos enviados. Esto desencadenó dos situaciones: usuarios reenviando sus trabajos de forma manual y el sistema haciendo nuevos intentos de manera automática.

Lo cierto que los trabajos originales se imprimieron correctamente en algún momento de la madrugada, pero más tarde volvieron a imprimirse sobre la misma cama caliente, consumiendo filamento, dañando los proyectos y ciertos componentes de la impresora.

La causa principal del problema estaba relacionada con el SDK de MQTT utilizado en la conexión a la nube. Uno de los dos clientes de MQTT SDK se desconectó debido a un tiempo de espera. Por lo general, el servicio restaurará automáticamente la conexión, pero en este caso, el servicio devolvió un informe de conexión exitosa cuando, en realidad, la conexión no se restableció. Durante este tiempo, se acumularon varios mensajes de inicio de impresión.

Fuente: Xataka

Aug 8, 2023

Ataque acústico permite robar datos de las pulsaciones de teclas

Un grupo de investigadores de varias universidades británicas ha desarrollado un modelo de aprendizaje [PDF] automatizado que puede descubrir tu clave a través del sonido del teclado. El nivel de acierto de esta técnica es del 95%. El sistema demostró ser efectivo aún en el caso de los teclados más silenciosos.

A medida que las medidas de seguridad continúan mejorando, también lo hacen los programas maliciosos y un estudio interesante descubrió que puede predecir con precisión las pulsaciones de teclas utilizando ondas de sonido. Aunque este es un concepto aterrador, hay algunas advertencias.

Con nada más que una MacBook Pro y un iPhone, los investigadores lograron crear un programa capaz de robar sus datos a medida que los escribe: escribir sus contraseñas en una llamada de Zoom o Skype se ha vuelto un poco más peligroso.

Como informó originalmente BleepingComputer, los investigadores han entrenado un modelo de aprendizaje profundo para robar información confidencial de las pulsaciones de teclas. Puede usar su micrófono incorporado para predecir qué teclas escribe con hasta un 95% de precisión.

Para hacer esto, escucha las pulsaciones de teclas que realiza y las compara con comportamientos y hábitos anteriores. Inicialmente, necesita una forma de grabar sonido y necesita saber qué teclas está presionando, pero luego podrá identificar sus golpes solo con audio.

En el estudio, los investigadores presionaron 36 teclas en una MacBook Pro 25 veces cada una y registraron todos los sonidos que hace. Luego analizaron su forma de onda y produjeron espectrogramas. Se encontraron patrones entre ellos, adivinando con precisión qué tecla se presionó y cuándo.

Registraron estas pulsaciones con un iPhone 13 mini a 17 cm del teclado y lograron capturar trazos con una precisión del 95% desde el teléfono, una precisión del 93% desde Zoom y una precisión del 91,7% desde Skype. Presumiblemente, esto se debe a un audio de menor calidad en esas aplicaciones.

Si desea evitar que un actor malintencionado use un programa como este en su contra, hay algunas cosas que debe hacer. En primer lugar, no permita que personas en las que no confíe vean qué teclas está escribiendo. Asegúrese de nunca escribir su contraseña cuando esté en una llamada con otras personas.

Aunque parece poco probable que alguien esté al acecho en sus llamadas para robar sus datos, ser un poco más cuidadoso puede aliviar cualquier preocupación al iniciar un chat. Incluso podría intentar escribir su contraseña de maneras únicas, haciéndola más larga y aparentemente aleatoria. Este 95% de precisión significa mucho menos en una cadena de letras y números aleatorios. También puede usar el administrador de contraseñas de Apple para evitar esta preocupación por completo.

Fuente: BC

Feb 21, 2023

Miles de Apps Android fallan porque dependen de una biblioteca... que depende de un desarrollador

En noviembre de 2021, Google anunció cambios en el formato de su archivo de lista de logs de transparencia de certificados de Chrome y, en agosto de 2022, notificó a los desarrolladores cuyas aplicaciones podrían verse afectadas que dejaría de publicar archivos de lista de registro heredados el 17 de octubre de 2022.

Un registro de transparencia de certificados es un "libro público" con certificados digitales recién emitidos y confiables. El objetivo general de esto es permitir que las organizaciones y los internautas supervisen y auditen fácilmente estos últimos certificados, y detecten e invaliden certificados falsos o emitidos incorrectamente que podrían usarse, por ejemplo, para suplantar servicios y desarrolladores de software. Google toma estos registros de las autoridades de certificación y lo publica de forma consolidada como el registro de transparencia de certificados de Chrome.

"Si hay herramientas u otras dependencias que aún dependen de estas versiones anteriores, animamos a los mantenedores a migrar a la lista v3 antes de esta fecha", advirtió Devon O'Brien, ingeniero de seguridad de Chrome, en un grupo de discusión de Certificate Transparency.

El gigante de Internet esperaba pasar a la versión 3 de ese formato de archivo de registro y abandonar la versión 2, aunque no salió según lo planeado. Los desarrolladores pasaron por alto las advertencias y descubrieron que el código se basa en la actualización de una biblioteca que depende de un único desarrollador de código abierto.

Google dejó de publicar la v1 en octubre y luego, al mes siguiente, ofreció un plan de transición a través del cual los datos de la v3 se podían obtener desde la v2 hasta el 15 de febrero. Google cambió el esquema del archivo CT Log List que distribuye, alterando el conjunto de claves y valores en el archivo JSON. Por lo tanto, las aplicaciones que esperaban la versión 2 de este archivo debían revisarse para manejar el formato de datos de la versión 3.

Pero no todos recibieron el memorándum. Y cuando llegó la fecha límite el miércoles 15 de febrero de 2023, las aplicaciones que dependían del registro de Chrome y no esperaban el nuevo formato fallaron. Todo salió mal porque una biblioteca de terceros para Android y Java Virtual Machine (JVM)   (com.appmattus.certificatetransparency) no estaba preparada para la transición al esquema v3.

La situación con la biblioteca, mantenida principalmente por un solo desarrollador con sede en el Reino Unido, es que el pull request, enviado en septiembre de 2022, para migrar la dependencia del archivo de registro de v2 a v3 nunca se realizó: la solución nunca se aplicó. Quienes usaban la biblioteca vieron que se acercaba la fecha límite e instaron a que se aceptara el cambio y se fusionara con el código base. Pero fue en vano; la biblioteca no se arregló y, el 15 de febrero y las aplicaciones se rompieron.

En resumen, a partir del 15 de febrero, las apps que esperaban la versión v2, no pueden procesar el JSON de la v3 y dejaron de funcionar. El problema es la biblioteca mencionada para Android no ha sido actualizada porque la mantiene una sola persona y no ha aplicado la actualización desde septiembre de 2022. Es decir, todas las aplicaciones que confían en ella han dejado de funcionar.

Este cambio ha causado fallas de SSL/TLS en las aplicaciones de Android en los dispositivos de los usuarios finales. Google, a pesar de retrasar la eliminación de los archivos de la lista de registros en formato v2, se apresuró a deshacer los cambios.

Ante las solicitudes y otras, el equipo de transparencia de certificados de Google inició una reversión. Aún no se ha establecido una nueva fecha para la eliminación de la versión 2 de la lista de archivos de registro de CT.

Bienvenido a la cadena de suministro del software libre!

Fuente: TheRegister

Jan 4, 2023

Diccionario hacker (jargon) de siglas del FBI

MuckRock.com, un útil servicio web (aunque de pago), permite a cualquiera presentar de forma rápida y correcta una solicitud de información (FOI) ante cualquier organismo gubernamental estadounidense. En virtud de la Ley de Libertad de Información (Freedom of Information Act), la agencia está obligada a enviar una respuesta significativa a menos que la información sea clasificada.

El ciudadano Jason Smathers solicitó al FBI una lista de la jerga de twitter y de los hackers (leetspeak), no tenía ni idea de cuál sería la respuesta.

El FBI envió un documento de 83 páginas (espejo) con una lista de más de 2.800 siglas. A juzgar por la calidad del escaneado, se hizo a partir de páginas impresas en una impresora matricial. (Puedes ver la solicitud oficial aquí).

Se ve que el FBI ha trabajado mucho en el diccionario. Probablemente los empleados lo utilicen en su trabajo operativo. La imagen de un concienzudo empleado de la Oficina leyendo una sala de chat IRC, hojeando constantemente un diccionario y tratando infructuosamente de entender de qué hablan los chicos es vívidamente imaginable.

En cualquier caso, este es uno de los documentos más sorprendentes obtenidos mediante una solicitud de la Ley de Libertad de Información.

Si te tomas algo de tiempo en dicha página web, puedes encontrar cosas interesantes, como una copia de los archivos del FBI sobre Steve Jobs.

Fuente: EsGeeks

Dec 2, 2022

#ChatGPT, Chatbot de OpenAI ¿la muerte de los programadores?

Estamos cerca de cerrar el 2022 y, con todo lo que hemos visto, podríamos decir que este ha sido un año muy importante para la inteligencia artificial (IA). Los avances de esta disciplina de las ciencias de la computación han sido sustanciales. En el campo de la IA generativa hemos visto programas fantásticos de generación de imágenes como DALL-E 2, IMAGEN, Stable Diffusion 2.0 y Midjourney.

Desde Dall-E a Midjourney, pasando por Stable Diffusion, 2022 ha dejado grandes avances en el terreno de las conocidas como inteligencias artificiales generativas, programas capaces de interpretar una orden expresada en lenguaje natural y producir una imagen -o incluso un vídeo-, a partir de ellas, imitando estilos concretos e imaginando los distintos elementos presentes en la escena con coherencia.

Y, cuando ya parecía que habíamos visto suficiente, OpenAI acaba de presentar un modelo de lenguaje llamado ChatGPT que interactúa de forma conversacional. En otras palabras, un chatbot cuyo funcionamiento es tan avanzado que muchos creen que podría convertirse en una amenaza para Google y otras herramientas web. Hay incluso quienes describen a su funcionamiento como "mágico".

En 2015 Elon Musk co-fundó un laboratorio de investigación sobre inteligencia artificial llamado OpenAI y en 2018 lo abandonó "para centrarse en otros proyectos". Ese laboratorio creó un modelo que permite interactuar con una inteligencia artificial como si se conversara normalmente.

El chat de inteligencia artificial GPT-3 está entrenada para mantener conversaciones basado en el modelo de lenguaje, capaz de "razonar" sus respuestas y expresarse de manera natural y con información muy exacta, lo que hace muy complicado distinguir que el texto ha sido generado por IA.

 ChatGPT, una herramienta de chatbot construida por la empresa de investigación de IA OpenAI, fue lanzada el 30 de noviembre, y fue diseñada para interactuar "de forma conversacional" con la capacidad de responder a preguntas de seguimiento e incluso admitir errores,
según la empresa.

El más avanzado de todos estos modelos es GPT-3, creado por OpenAI en 2020 y entrenado con miles de millones de textos provenientes de la web, miles de libros y la propia Wikipedia. El proyecto OpenAI ofrece acceso a este modelo a través de una API, que permite integrarlo en todo tipo de herramientas de software o servicios web.

El modelo ChatGPT goza de una serie de características avanzadas que están siendo el motor de su repercusión en Internet. Una de ellas es que está abierto al público. Cualquier persona que ingrese a chat.openai.com/ e inicie sesión con su cuenta de OpenAI puede probarlo gratuitamente. El chatbot es capaz de responder a una amplia variedad de temas, recordar e incluso admitir errores.

A diferencia de otros modelos de lenguaje que se basan en patrones estadísticos, ChatGPT utiliza lo que se denomina "aprendizaje profundo" (una técnica de aprendizaje automático que utiliza redes neuronales artificiales para analizar y comprender grandes cantidades de datos). Esto le permite comprender el contexto y la estructura del lenguaje humano, y generar respuestas naturales en conversaciones en tiempo real.

Pero no es perfecto. Como no puede buscar información en Internet, su conocimiento se limita a los datos con los que ha sido entrenado. También puede proporcionar información falsa e incluso arrojar respuestas violentas o contenido inadecuado. OpenAI sabe esto y admite que ha aplicado filtros para evitarlo. Los comentarios de los usuarios deberían ayudar a mejorar el funcionamiento y seguridad del modelo.

Sin embargo, algunos usuarios de Twitter se han dado cuenta de que el bot podría ser utilizado tanto para el bien como para el mal, ya que puede ser incitado a revelar lagunas en los contratos inteligentes.

Stephen Tong, cofundador de la empresa de auditoría de contratos inteligentes Zellic, pidió a ChatGPT que le ayudara a encontrar un exoloit, presentando un trozo de código de contrato inteligente. El bot respondió señalando que el contrato tenía una vulnerabilidad de reentrada en la que un hacker podría retirar repetidamente los fondos del contrato, y proporcionó un ejemplo de cómo solucionar el problema.

Otras personas han compartido sus resultados del chatbot después de haberlo incitado con contratos inteligentes vulnerables. El usuario de Twitter devtooligan compartió una captura de pantalla de ChatGPT, que proporcionaba el código exacto necesario para arreglar una vulnerabilidad del contrato inteligente Solidity, y comentó "todos nos vamos a quedar sin trabajo".

Con la herramienta, los usuarios de Twitter ya han empezado a bromear con que ahora son capaces de poner en marcha negocios para la auditoría de seguridad simplemente utilizando el bot para comprobar las debilidades de los contratos inteligentes.

Cointelegraph probó ChatGPT y descubrió que también puede crear un contrato inteligente de ejemplo a partir de una solicitud utilizando un lenguaje sencillo, generando un código que aparentemente podría proporcionar recompensas de staking para los tokens no fungibles (NFT) basados en Ethereum.

El CEO de OpenAI, Sam Altman, tuiteó que la herramienta era "una demo temprana" y que es "en gran medida un lanzamiento de investigación".

Fuente: Xataka | CoinTelegraph

Dec 1, 2022

Mira el mundial Qatar gratis (pero desde el FIFA 23) 😄

Miles de vietnamitas querían ver el Mundial de Qatar sin tener que pagar la suscripción de un servicio de cable, por lo que muchos recurrieron al típico truco de buscar enlaces gratis en internet. Al final, las promesas de ver el Mundial de Qatar gratis les condujeron a una serie de canales de YouTube en los se prometía la retransmisión de los partidos estrella de la Copa del Mundo.

Hasta aquí nada raro. Los diferentes canales ofrecían los partidos con títulos atractivos como Live Germany-Japan on 23/11 Group E World Cup 2022. Y, en realidad estaban retransmitiendo en directo dichos partidos. El problema es que eran falsos. Tan falsos que los usuarios estaban viendo eran partidos del FIFA 23 pixelados y con narración vietnamita.

Por si esto fuera poco, la situación es todavía más desternillante. Debido a que muchas regiones de Vietnam tiene problemas de conexión, el vídeo estaba borroso al principio, y no eran streaming directo del juego, sino que estaban como grabados de una pantalla.

La copa del Mundo de Qatar, sí, pero en FIFA 23

Otro problema es que, además, incluían comentarios vietnamitas como las de las retrasmisiones legítimas. Un combo perfecto que tuvo a miles de espectadores viendo durante un buen rato un partido totalmente falsos. Así lo ha contado uno de los afectados al medio vietnamita vnexpress

"Hasta que leí los comentarios de la transmisión en vivo y vi primeros planos de las caras de los jugadores, no me di cuenta de que eran filmaciones del videojuego FIFA 23",

Y no fueron unos pocos incautos los que cayeron en esta trampa, ideada para, supuestamente, sacar dinero a través de la inserción de anuncios de YouTube. Decenas de miles personas acabaron viendo partidos falsos en YouTube de la Copa del Mundo.

Hubo lives en YouTube con partidos falsos con casi 40.000 espectadores al mismo tiempo, todos con retransmisiones de partidos borrosos del FIFA23. En la sección de comentarios, lógicamente, miles los usuarios se quejaban de la farsa.

Al final una cosa está clara, estafa de por medio o no, los canales emitían los partidos que el título de los vídeos prometían. No era lo que esperaban, pero al menos eran partidos. Solo que no del Mundial de Qatar. Tampoco de jugadores reales.

Fuente: Hipertextual

Aug 25, 2022

Videoclip de Janet Jackson incluido como vulnerabilidad por afectar discos rígidos 😄

El videoclip de la canción Rhythm Nation de Janet Jackson ha sido incluido en el listado de Common Vulnerabilities and Exposures (CVE) como CVE-2022-32894.

En el caso del videoclip, se le asignó un CVE a una de las últimas vulnerabilidades detectadas y es, posiblemente, una de las más extrañas que jamás hayan formado —o vayan a formar— parte de este listado. Porque en este caso, la vulnerabilidad no es ningún agujero de seguridad que permita escalar privilegios, ni un desbordamiento de buffer que pueda colgar tu ordenador, no. Se trata de un vídeo musical.

Según lo informado por The Register, la extraña historia proviene de un devblog de Microsoft de Raymond Chen. Él escribe que un colega compartió una historia del soporte de productos de Windows XP sobre cómo la pista de Janet Jackson de 1989 bloqueaba ciertos modelos de computadoras portátiles cuando se reproducía cerca del dispositivo. "Janet Jackson tenía el poder de bloquear computadoras portátiles".

Resulta que en la época de Windows XP, un fabricante de portátiles (no se sabe cuál), acudió al equipo de Windows porque al reproducir la canción en alto, algunos portátiles se colgaban. No es que a Windows no le gustara la canción, sino que las frecuencias de la canción afectaban a algunos discos duros de 5.400 rpm presentes en dichas máquinas. En concreto, en la canción había frecuencias de resonancia naturales para el disco duro exacto que usaban los afectados.

El problema de que un cuerpo sea sometido a una frecuencia de resonancia propia es que puede llegar a vibrar mucho, algo que no era nada recomendable en los discos duros de aquella época (ni de ninguna). El de esta canción no es un caso aislado, y en la descripción de la vulnerabilidad se recoge la existencia de ataques de frecuencia de resonancia.

¿Pero cómo conseguía eso? ¿Tan mala era la canción? Bueno, juicios artísticos al margen, se descubrió que el vídeo de 'Rhythm Nation' contenía una de las frecuencias de resonancia naturales para el modelo de discos duros de 5400rpm que utilizaban los modelos afectados. De hecho, la descripción del problema en el CVE lo recoge como una vulnerabilidad frente a 'ataques de frecuencia de resonancia'.

Todo cuerpo o sistema con una o varias frecuencias de resonancia propias y, cuando es sometido a ellas, son capaces de provocar su máximo estado de vibración… lo cual, en el caso de un disco duro, tiende a ser mala idea. Suena extraño, pero es un problema de ingeniería bien conocido... Como hace Raymond Chen en su blog— te ponen como ejemplo de esto el famoso colapso del puente de Tacoma Narrows. Mejor piensa en el ejemplo del cantante de ópera dando con la nota que provoca que los vasos de cristal empiecen a estallar.

En cualquier caso, puentes al margen, tampoco es la primera vez que se constata que la voz humana es capaz de alterar la latencia de las operaciones de lectura/escritura de un disco duro. Incluso, la propia voz de una persona puede causar problemas parecidos, como se muestra en este vídeo en un centro de datos. O como el caso de una canción que puede llegar a romper cristales.

En abril del año pasado, investigadores de la Universidad Ben Gurion en Israel demostraron una técnica llamada AiR-ViBeR que podría robar datos de air-gapped PC (sistemas que están físicamente aislados sin acceso en línea) sin ser detectados.

Fuente: The Register

Mr Robot: investigador cambia los píxeles del monitor

El showrunner de TV promedio probablemente no pasa mucho tiempo navegando en GitHub, el repositorio de código amado por los desarrolladores e investigadores de seguridad. Eso no se aplica a los creadores de Mr. Robot, el exitoso programa de Amazon Prime que es muy popular entre los amantes de la tecnología gracias a su precisión técnica.

El programa está protagonizado por Remi Malek como Elliot Alderson, un investigador de seguridad acosado por delirios y visiones paranoicos, y gira en torno a sus hazañas como parte del grupo de hacking clandestino (y ficticio) llamado FSociety (no confundir con el ransomware del mismo nombre).

El escritor e investigador del programa, Kor Adana, y el creador, Sam Esmail, incorporan exploits reales y homenajes a la cultura hacker, y son conocidos por arrojar huevos de Pascua a través de episodios para encender Reddit.

"Cuando estos episodios se emiten, no los miro, sigo atento a Reddit y Twitter y veo lo que dice la gente al respecto", dijo Kor Adana a Wired en 2016

La atención al detalle de Adana y Esmail significó 15 minutos de fama para un experto en seguridad del mundo real y su empresa, cuyo exploit se incorporó a la tercera serie de Mr. Robot en 2017 (spoiler).

En la tercera temporada de "Mr. Robot", el personaje principal Elliot Alderson, está siendo monitoreado por el FBI, que puede ver todo lo que hace en su computadora. No queda claro en el programa cómo Alderson, él mismo un hacker talentoso, podría haber sido comprometido de esta manera.

Pero para cualquiera que mire de cerca, los nombres de archivo y los correos electrónicos que aparecen brevemente en la pantalla hacen referencia a "Monitor Darkly", el nombre de un exploit del mundo real publicado por la empresa de seguridad Red Balloon en 2016, año en que también se presentó el descubrimiento en DeCon 24.

Ang Cui, CEO de Red Balloon Security, se enfoca en la seguridad dentro de los dispositivos integrados. Los dispositivos integrados básicamente se refieren a cualquier cosa que contenga una computadora pequeña que se ejecute en su propio software dedicado: reproductores de MP3, lavavajillas e incluso equipos hospitalarios pueden contar como sistemas integrados. El término realmente no se refiere a computadoras portátiles o de escritorio.

En este caso, Red Balloon analizó los monitores de PC, que contienen procesadores para determinar qué píxeles se ve en la pantalla. "Hay una pequeña computadora dentro del monitor. Es una computadora integrada de propósito general. Se ejecuta en un sistema operativo que muy pocas personas en el planeta conocen o saben que está dentro de esta cosa. No solo controla cómo muestra los píxeles el monitor, sino que también ve cada píxel que está siendo mostrado".

Para un hacker que quiere asustar a un usuario de computadora, esto proporciona una ruta más fácil de lo habitual para hacerlo.  "Si quisiera hackearlo, podría comprometer su navegador, podría revisar la computadora, la red e intentar comprometer miles de millones de dólares en investigación y desarrollo para saltar un filtro SSL/TLS de un sitio bancario; o... puedo ejcutar código dentro del monitor y cambiar esos píxeles".

El resultado es que un atacante podría manipular las imágenes del monitor para que parezca que no tiene dinero en su cuenta bancaria. En su forma más extrema, el hackeo podría causar estragos en una planta de energía nuclear ya que los lugares altamente sensibles también dependen de sistemas integrados.

Cui y su equipo descubrieron que ningún monitor era inmune al ataque. Trabajaron con fabricantes de monitores como Dell para solucionar el problema y publicaron el exploit en GitHub donde, presumiblemente, fue descubierto por los escritores de "Mr. Robot".

"No hubo nada durante un año, y luego, de repente, cientos de comentarios en nuestro [repositorio] de GitHub", dijo Cui. "De hecho, crearon el enlace a nuestro GitHub en el programa, un grupo de personas lo encontró y apuntó al código real y la presentación que hicimos".

Fuente: Business Insider

Jul 14, 2022

Las "Fake News" de la Wikipedia

Pasó años escribiendo artículos sobre una Rusia medieval 100% inventada: esta wikipedista china se aburría sola en casa.

La Wikipedia en chino contaba hasta hace poco con una colección de artículos realmente notable —tanto en extensión como en detalle— sobre la Edad Media rusa. Y todo el mérito le correspondía a una única usuaria, Zhemao, que se presentaba como la hija de un diplomático chino destinado al país eslavo, doctorada en Historia Mundial por la Universidad Estatal de Moscú.

Escribía bien, y además aportaba toda clase de información gráfica (mapas, fotos de monedas antiguas, etcétera). Sin embargo, los responsables de esta Wikipedia han borrado ya todos esos artículos, cuyo número ascendía a los 206 y cuya extensión en algunos casos igualaba la de la novela 'El Gran Gatsby'.

¿Y por qué tomarían una decisión como esa? ¿Quizá un ejercicio de censura al servicio del régimen chino? No en este caso, no. El problema de todos esos artículos es que compartían algo más con la novela de F. Scott Fitzgerald: eran absolutamente ficticios. Todos ellos.

Me aburro, escribo una saga de novelas, y en lugar de publicarlas las cuelo en Wikipedia. Lógico.

Según ha declarado a Vice el wikipedista chino John Yip, "las entradas estaban interconectadas, por lo que había creado un sistema que puede existir por sí solo... Zhemao ha inventado por sí sola una nueva forma de socavar la Wikipedia"; acusación un tanto exagerada cuando ya existe el precedente del adolescente estadounidense que escribió él solito 1/3 de la Wikipedia escocesa… sin tener ni idea de escocés.

Posteriormente, en una publicación realizada en su perfil, Zhemao lo reconoció todo: no era hija de un diplomático, ni estaba casada con un ruso, ni tenía un doctorado por una universidad rusa. De hecho, sólo era un ama de casa con título de enseñanza secundaria que se sentía "aburrida y sola en su casa" porque su marido estaba ausente la mayor parte del tiempo. Frustrada por no poder entender los artículos académicos en ruso y en inglés, recurrió a traductores automáticos y su imaginación (desbordante) rellenó los huecos.

El vandalismo no es algo extraño en la Wikipedia (en chino, o en cualquier otro idioma) y sus editores, dejando al margen las polémicas políticas, se centran más en detectar plagios flagrantes o citas mal formateadas que en verificar lo afirmado en los artículos. De hecho, la propia Wikipedia afirma que su umbral de fiabilidad se sitúa en "la verificabilidad, no en la verdad". Y los artículos de Zhemao, aunque no fueran veraces, sí eran verificables: el único problema es que tardaron años en molestarse en verificarlos.

Fuente: Genbeta

May 23, 2022

Windows, Teams, Ubuntu, Firefox, Safari, VirtualBox y Tesla caen en Pwn2Own 2022

Este año se celebró el 15º aniversario del concurso Pwn2Own Vancouver. Esta edición reunió a 17 concursantes que intentaron explotar 21 objetivos en múltiples categorías. Y una de las firmas de software con más errores descubiertos ha sido el gigante de Redmond. Durante el concurso, los investigadores de seguridad han tenido que analizar navegadores web, software de virtualización, escalamiento local de privilegios, servidores, comunicaciones empresariales y automóviles.

Los participantes consiguieron explotar con éxito 16 fallos Zero-Day para hackear varios productos, entre ellos el sistema operativo Windows 11 de Microsoft y la plataforma de comunicación Teams . Los organizadores del evento llegaron a repartir 1.115.000 dólares entre quienes consiguieron realizar estos descubrimientos.

En este caso se pudo explotar un fallo de configuración inadecuado y otro de los equipos participantes descubrió además una cadena de exploits de cero clicks de 2 fallos (inyección y escritura arbitraria de archivos). En una tercera ocasión, otro de los participantes explotó una cadena de 3 bugs de inyección, desconfiguración y escape de sandbox dentro de Teams. Cada uno de ellos ganó 150.000 dólares por demostrar con éxito sus fallos de día cero o Zero-day en Microsoft Teams.

STAR Labs team (Daniel Lim Wee Soong, Poh Jia Hao, Li Jiantao, y Ngo Wei Lin), un grupo que destacó en el evento, ganó 40.000 dólares adicionales tras elevar los privilegios en un sistema que ejecutaba Windows 11 utilizando una debilidad de Use-After-Free y otros 40.000 dólares adicionales al lograr una escalada de privilegios en Oracle Virtualbox.

En el segundo día, otro de los participantes demostró con éxito dos errores (contaminación de prototipos y validación de entrada inadecuada) para hackear Mozilla Firefox y una escritura fuera de banda en Apple Safari. Ubuntu Desktop, el sistema de infoentretenimiento del Tesla Model 3 (con Sandbox Escape) y Ethernet de diagnóstico (con Root Persistence), fueron otros programas con exploits Zero-Day.

Una vez demostradas y reveladas las vulnerabilidades de seguridad durante Pwn2Own, los proveedores de software y hardware tienen 90 días para desarrollar y publicar correcciones de seguridad para todos los fallos notificados.

Fuente: BC

May 20, 2021

Creeper, el primer virus informático cumple 50 años

El primer virus informático de la historia carecía de la malicia que caracteriza a sus descendientes: no buscaba infiltrarse en secreto como hicieron después los troyanos ni trataba de cifrar archivos ajenos como hacen cada vez más los programas de secuestro informático. El ya quincuagenario programa saltaba de un ordenador otro llevando poco más que un saludo:

"Soy la enredadera [en inglés, creeper]. Atrápame si puedes".

Leer la Cronología del Malware: La historia de los virus informáticos.

Creeper ―así se llamaba el agente infeccioso­― surgió en 1971 como parte de un experimento cuando Internet aún era ARPANET: una relativamente pequeña red de ordenadores que conectaba instituciones académicas y estatales. Cuando conseguía copiarse en un nuevo equipo, se borraba del anterior. ¿Podemos llamar virus a un bichito tan inofensivo? Para Mykko Hypponen, experto en ciberseguridad y fundador del Malware Museum, no hay debate. "Los virus no necesitan ser maliciosos para ser virus. Solo tienen que replicarse. Es cierto que Creeper no estaba intentando hacer nada malo, pero aun así no es un programa que quieras tener en tu ordenador", explica a EL PAÍS.

La habilidad de autocopiarse, característica de los gusanos informáticos, es precisamente lo que estaba intentando poner a prueba Bob Thomas, investigador de BNN Technologies, con el experimento que dio como resultado al virus primigenio. El concepto ya lo había teorizado el matemático John von Neumann dos décadas antes, cuando imaginó autómatas capaces de autorreproducirse, al construir copias de sí mismos y lograr que esa particular progenie heredase su programación. “Creeper cambió para siempre el mundo de la computación. Cincuenta años después, seguimos luchando con virus y gusanos autorreplicables”, señala Hypponen.

¿Estaríamos mejor si Thomas no hubiese logrado hacer realidad la teoría de Neumann? ¿Viviríamos en un mundo donde un grupo de cibercriminales no podría poner en riesgo el suministro de combustibles de un país? Para Hypponen, el comienzo de la era de los programas informáticos maliciosos era cuestión de tiempo. “Si Bob Thomas no hubiera escrito el primer gusano, alguien más lo habría hecho”, sentencia el experto, que además pudo discutir este asunto con los hermanos paquistaníes Amjad Farooq Alvi y Basit Farooq Alvi, creadores en 1986 de Brain.A, el primer virus para PC. "Estaban convencidos de que si ellos no lo hubieran escrito, otra persona habría hecho algo muy parecido pronto".

¿El lado bueno del virus?

La estrategia de emplear programas informáticos capaces de autorreplicarse en una red no solo es válida para quien se propone lanzar un ciberataque, explica por teléfono Jordi Serra, profesor de los Estudios de Informática, Multimedia y Telecomunicación de la UOC: "Sirve para todo lo que tiene que ver con instalaciones en remoto. Imagínate que en una gran empresa el informático tuviera que ir sentándose delante de los ordenadores uno a uno para instalar cualquier cosa. La idea es poder difundir software en una red controlada".

Medio siglo después y más allá de la capacidad de moverse por un entramado de ordenadores, pocos paralelismos más pueden establecerse entre el primer virus y los programas informáticos maliciosos de hoy en día. Según explica el fundador del Malware Museum, Creeper no explotaba ningún fallo o vulnerabilidad en los sistemas a los que accedía. Sencillamente introducía una copia de sí mismo en una nueva máquina.

Tampoco necesitaba el pionero gusano informático una estrategia más sofisticada. Serra compara lo que en aquel entonces era ARPANET y los ordenadores que constituían los nodos de su red con un pequeño pueblo de montaña con cien habitantes. "Allí todo el mundo deja la puerta abierta. El concepto de cerrarla por si acaso entra alguien no existe. En aquel momento ARPANET era lo mismo". ¿Quién necesita seguridad cuando no hay nada que la amenace?

Aunque no se ha preservado el código de Creeper, se presupone que era un programa bastante sencillo dadas las escasas medidas de seguridad a las que tenía que enfrentarse y el hecho de que solo tenía dos tareas: copiarse y mostrar el mensaje que probaba el contagio. "Debía de ser muy simple porque las máquinas de aquella época eran muy sencillas. Supongo que aprovechaba los puertos abiertos de la red para poder comunicarse entre equipos, enviar software y ejecutarlo", razona Serra.

Sin embargo, una vez difundido el virus, hizo falta algo capaz de neutralizarlo. El honor correspondió a Ray Tomlinson, que creó el primer programa informático diseñado para eliminar visitantes como Creeper y lo bautizo con el nombre Reaper (segador). La misión de este protoantivirus, que se implementó en ARPANET en 1972, era moverse por la red, igual que su antecesor y, si encontraba a Creeper, borrarlo. Entre otros grandes éxitos de Tomlinson figura, por cierto, la introducción de la arroba (@) entre el identificador y la extensión de dominio de los correos electrónicos.

El pequeño juego del gato y el ratón protagonizado por Creeper y Reaper no empezó a parecerse al escenario actual ­―con virus creados para hacer daño y antivirus ideados para adelantarse sus intenciones­― hasta inicios de la década siguiente. Por suerte o por desgracia, ahora todos cargamos con la responsabilidad de cerrar con llave.

Fuente: El País