miércoles, septiembre 23, 2026

IA aplicada al ciclo completo del desarrollo de software

En muchas entrevistas o charlas con amigos surge la pregunta de "¿cómo te mantienes al día de la tecnología?" La respuesta desde hace años es muy similar. Se trata de estudiar todos los días, y yo lo hago leyendo todos los días mis blogs, asistiendo a eventos, disfrutando de lecturas de libros, viendo conferencias online, escuchando podcasts. Algo que para mía es "lo normal". Por eso siempre estoy metido en actividades. Es decir, hago conscientemente cosas para formarme todos los días.
Esta actividad es una formación Gratuita y Online de 1 hora de duración  que que tendrá lugar el día 29 de Septiembre a las 17:00 y donde se hablará no solo de VibeCoding, Spec Coding, Graph Engineering, Code Agents o Software Factories, sino también de Workflows, Skills, MCP, Arquitecturas RAG, Loop, Harnesses y, como no, QA y Seguridad, temas que debes conocer hoy en día si quieres dedicarte al mundo de la tecnología.


Es una oportunidad cómoda de estar una hora en mi jornada asistiendo a un evento en remoto, escuchando a profesionales y, lo mismo, lo hago desde mi terminal móvil paseando por la ciudad, o sentado en un banco del parque de la "Tapada das Necessidades" en Lisboa, donde aprovecho para ir a leer un poco las tardes de buen tiempo. 

En la formación estarán Santos Pardos Gotor, que es Arquitecto de soluciones Cloud e instructor de AWS autorizado dando una ponencia de y luego habrá una mesa redonda a la que se unirán Ángel Gálvez Caballero, que es el CISO Avolta, e Iván Sanz Prieto, que es Senior Manager of Software Development for AI, Data & DevSecOps en Lumen Technologies. Así que seguro que puedo seguir aprendiendo cosas de sus experiencias.

Regístrate al Foro de IA aplicada al desarrollo de Software

Para poder venir tú también, lo único que tienes que hacer es inscribirte en el formulario como asistente, para venir el próximo día 29 de Septiembre por la tarde (a las 17:00 horas de España), como te he dicho totalmente gratuito y online, y te permitirá aprender cómo es el mundo de la creación de tecnología  hoy en día, para entender mejor donde estamos en creación de software, servicios digitales y productos informáticos.

Si quieres estar al día, y conocer de primera mano cómo son las amenazas, cuál es el estado de la ciberseguridad y, sobre todo, cómo protegerte tú, los tuyos y tu empresas, entonces solo necesitas rellenar el formulario y venir al evento con nosotros.

Al final, esta es una oportunidad para conectarse desde casa o el trabajo, y en poco más de una hora ponerse al día con uno de los temas que más preocupan hoy profesionalmente, como es la Inteligencia Artificial y el Desarrollo de Software. No desaproveches la oportunidad. Registra tu plaza aquí.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, septiembre 22, 2026

Inyectado y Espiado: Cómo escuchar tus audios a distancia inyectando señales portadoras.

Hoy os quiero hablar de InjectEave, un nuevo ataque de espionaje de tus conversaciones por teléfono a través de tus cascos usando un Side-Chanel Electromagnético, al estilo de las técnicas Tempest, donde se escuchan las señales "leakage" de los dispositivos electrónicos, pero con un "twist" muy curioso, porque se aprovechan de los componentes No Lineales para inyectar una señal portadora que amplifique la filtración y permita escuchar las señales en distancias mucho mayores. Muy sencillo, y muy curioso.
El trabajo, titulado "Injected and Leaked: Actively Inducing Side-Channel Leakage Using Electromagnetic Injection and Hardware Nonlinearity" ha sido desarrollado por investigadores de la Universidad de Ciencia y Tecnología de Hong Kong

Este método permite a un atacante interceptar y escuchar el audio que una víctima está reproduciendo en sus propios auriculares, operando a una distancia de hasta 30 metros e incluso a través de paredes. Y utilizando Hardware comercial muy sencillo de conseguir.
Así que los amigos del "Hardware Hacking" o del "Making", pueden hacerse este dispositivo en casa - como los que se han hecho de Tempest a lo largo de los años de la "old school". El equipo necesario para realizar el espionaje (antenas, analizadores de espectro, radios definidas por software y un portátil) es comercial y se puede comprar libremente en tiendas de electrónica.

De hecho recuerdo que hace más de quince años, en el Asegur@IT III Pablo Garaizar nos dio una charla de Tempest que merece la pena que la revises. Y es que la gravedad de estos ataques radican en que demuestran la extrema vulnerabilidad de la electrónica cotidiana ante fugas en señales físicas.


Figura 5: Charla de Tempest de Pablo Garaizar

Dicho esto, las técnicas Tempest las hemos visto masivamente en modo Pasivo, donde hemos ido capturando señales "lekeadas" a través de elementos que nos hacen de antenas, y nos hemos focalizado principalmente en escuchar mejor, y en usar Machine Learning y Deep Learning para hacer interpretaciones mejores de las señales escuchadas. De esto tienes artículos aquí para entretenerte.
Pero el trabajo de InjectEave hace un truco muy interesante, porque para espiar en remoto no requiere infectar el móvil o portátil de la víctima con ningún tipo de virus o malware, ya que se aprovecha directamente del hardware.

¿Cómo funciona la técnica de InjectEvae?

Para comprender este ataque, primero hay que saber que el cable normal de unos auriculares también actúa físicamente como una antena de radio, pero quizá no tiene la potencia que se requiere para capturar la señal a larga distancia. Para conseguirlo, InjectEvae se aprovecha de este fenómeno pero hace algo más.


La primera fase es la Inyección. En ella el atacante dispara silenciosamente una señal de radiofrecuencia (RF) específica hacia el dispositivo de la víctima buscando que la señal se mezcle con la señal que quiere "escuchar" aprovechando los componentes "No lineares". El ataque busca específicamente componentes no lineales (como transistores, diodos o los propios amplificadores de audio) por una razón física fundamental: los componentes lineales no pueden mezclar señales, pero los no lineales sí.

En un circuito puramente lineal, como una resistencia ideal, se aplica el principio de superposición: si metes una señal de radio externa y hay un audio sonando, ambas viajan juntas pero sin interactuar jamás. El sonido sigue siendo sonido y la radio sigue siendo radio.

Pero un componente No Lineal actúa como un "pegamento" mezclador. Es decir, altera la forma de las ondas que pasan a través de él. Al hacer pasar la señal de radio inyectada y el sonido del dispositivo al mismo tiempo, el componente no lineal las multiplica. Esto provoca que el audio se "enganche", "se acople" o se module sobre la onda de radio de alta frecuencia.
Al impactar esta señal contra los circuitos internos, como el amplificador, ocurre el fenómeno físico de la "no linealidad", y la señal de radio invasora atrapa el audio que está sonando por dentro y se entrelaza - se fusiona con él - generando una nueva señal compuesta. Al quedar el sonido que se quiere escuchar pegado a la señal de alta frecuencia inyectada, el cable se convierte en una antena perfecta que deja escapar el sonido al exterior, permitiendo al atacante capturarlo a distancia.


El atacante captura esta emisión, separa el sonido de la onda de radio con un proceso de demodulación y logra escuchar nítidamente lo mismo que la víctima. Que es la demostración que puedes ver en el vídeo anterior.


En la tabla anterior tienes las pruebas empíricas con diferentes hardware - los más modernos de alta gama tienen ya protecciones criptográficas digitales para las señales, pero como podéis ver hay una amplia gama de dispositivos que son vulnerables a este ataque.


Lo curioso de este ataque es que, al amplificar la señal, también se puede hacer a través de paredes, ventanas o puertas de madera, como podéis ver en las gráficas anteriores. Una chulada técnica. No sé si yo me veo haciendo esto, pero como ves, estar seguro implica invertir en hardware de alta calidad también. Muy hacker este estudio.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares