Mostrando entradas con la etiqueta DNS. Mostrar todas las entradas
Mostrando entradas con la etiqueta DNS. Mostrar todas las entradas

miércoles, agosto 26, 2026

El Smishing de la Seguridad Social y cómo protegerte Cloudflare ONE

El lunes por la tarde recibí un mensaje SMS de la TGSS (Tesorería General de la Seguridad Social). Por supuesto, como venía del mismo número de teléfono que siempre, se coló en mi lista de mensajes de la TGSS, donde tengo el historial de todas mis comunicaciones con ellos.

Figura 1: El Smishing de la Seguridad Social

Me extrañó mucho, porque no tengo nada abierto con ellos, y este año además estoy viviendo en Lisboa, así que saltó la primera alerta, pero al mismo tiempo pensé que podría ser por algún trámite antiguo, así que lo miré con más cuidado.

Figura 2: El Smishing de la TGSS

Lo siguiente que me llamó la atención fue la URL. No era la misma de siempre. Como os he dicho, tengo el historial de todos los SMS de la TGSS en mi terminal móvil migrado versión tras versión de dispositivo, así que todas las URLs eran la misma menos esta última.
Así que, con máxima precaución - que ya casi me como el año pasado el de la DGT por estas fechas copie la URL manualmente para probarla en la utilidad de Domain Information de Radar de Cloudflare, para salir de dudas.

Allí, por supuesto, me dijo que era una web de Phihing, y si Cloudflare Radar Domain Information lo marca así, Cloudflare Threat Intel Cloudforce One lo tiene bloqueado en el cliente Cloudflare ONE - antes WARP -, así que  sabía que iba a encontrarme con el bloqueo.

Puedes bajarte gratis - y sin tan siguiera tener que registrarte - el cliente de Cloudflare ONE, que además elimina todos los bloqueos de dirección IP que se puedan producir por parte de cualquiera, como puedes ver en este vídeo.
Además, te dará la protección de DNS Security de Cloudflare, que ya sabes que es la más rápida y la más segura que hay en el mercado.
Por supuesto, cogí un dispositivo móvil de pruebas actualizado a la última versión y visité el sitio web. Era un Phishing para móvil muy bonito, donde no funciona absolutamente nada, y lo único que te pedía era introducir tu ID - yo metí uno falso -.

Figura 8: El Smishing de la TGSS en un móvil
sin protección de DNS Security

Para luego pedirte pagar. De nuevo una cantidad bastante pequeña para llamar la atención, pero que a los más mayores del lugar nos llama aún más la atención.

Figura 9: Currado, pero falso

En fin, mantente alerta que los cibercriminales te quieren pillar con la guardia baja después del verano, que ellos no descansan...ni en verano.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, mayo 13, 2026

La propuesta del Internet Protocol Version 8 (IPv8) para tener compatibilidad con IPv4 e ignorar IPv6

Estamos en el proceso de migrar todo el tráfico IPv4 a IPv6 desde hace ya unos años, y la verdad es que poco a poco esto está creciendo, pero aún estamos lejos de llegar al objetivo de tener más tráfico IPv6 que tráfico IPv4 en las redes de todo el mundo. Sin embargo, existen algunas otras propuestas de cambios para IPv4 distintas a la de IPv6, y recientemente se ha publicado la propuesta hecha por James Thain de, en lugar de migrar a IPv6, hacerlo a IPv8, que es cuanto menos interesante.
La propuesta fue publicada hace menos de un mes, con una serie completa de documentos para definir los protocolos necesarios para pasar a IPv8, como serían los protocolos DHCP8, WHOIS8, y el conjunto mínimo de protocolos de gestión del enrutamiento de tráfico IPv8 en las redes de Internet de hoy en día.

El objetivo principal de esta propuesta, como bien se explica a lo largo de todo el documento, que la verdad, es bastante sencillo de leer, consiste en mantener la compatibilidad hacia atrás con todo lo construido hasta el momento, haciendo un cambio muy pequeño, que es cambiar la dirección IPv4 por la dirección IPv8.
La gran diferencia, como se puede ver en el paquete IPv8 es que se añaden las cabeceras ASN de 32 bits tanto a la dirección IP de origen, como a la dirección IP de destino, lo que permite a los protocolos de enrutamiento reenviar correctamente al ASN correspondiente el paquete correctamente.
Al añadir el Autonomous System Number (ASN), marcado como r.r.r.r, en los cuatro primeros bytes, una dirección IPv8 sería la suma de la parte de ASN r.r.r.r más la parte de IPv4 clásica, a la que se llama en el documento como n.n.n.n. 
Esto sería como tener 2 a la 32 veces el tamaño de direcciones IPv4 que tenemos hoy en día, y dejando la dirección 0.0.0.0.n.n.n.n como la red de IPv4 que tenemos en Internet funcionando ahora mismo.

Es decir, con un cambio sencillo en el envío de paquetes de red IPv4 se podría resolver el problema de que se acaben las direcciones IPv4 manteniendo todo el software construido sobre él funcionando. Y la propuesta es porque está costando ir más rápido a IPv6 de lo que se estaba esperando al inicio. Si miramos radar, podemos ver en Radar de Cloudflare que en los últimos doce meses el tráfico sobre IPv6 está estable en un 30% más o menos.

Claro, mantener la compatibilidad hacia atrás implica que sigan funcionando todos los ataque en redes de datos IPv4 que ya conocemos, además de todas sus medidas de seguridad. Es decir, se supone que el conocimiento que tenemos de estos protocolos debemos usarlos en hacerlos más seguros y no en migrarlos.

JL. Rambla, ampliado y revisado por Pablo González y Chema Alonso

Los cambios que sí que habría que hacer son los relativos a la interconexión de redes, por lo que todos los protocolos de enrutamiento de tráfico y gestión de redes deberían cambiar a IPv8, como serían BGP8, OSPF8, WHOIS8, SNMP8, etcétera, que están definidos en sus correspondientes documentos.


Y por supuesto, crear los tipos de redes especiales con direccionamientos reservados, al igual que tenemos en IPv4 e IPv6, que están descritos con detalle en el documento de Internet Protocol Version 8 (IPv8) del que estamos hablando.


El documento recoge también las direcciones especiales que deben existir en estas redes IPv8, donde los nodos de enrutamiento dentro de tráfico a través de los ASNs deben ser tenidos en cuenta de manera especial, así que en la definición de estándar están especificados.


En definitiva, me parece una propuesta súper bonita como trabajo técnico de arquitectura de redes. Me falta criterio tan pronto para decir si es una opción mejor que ir hacia IPv6 o no, pero desde luego mis felicitaciones a James Thain por este trabajo tan bonito que ha publicado. Así es la investigación y la innovación, proponer ideas concretas que puedan ser evaluadas y aprender de ellas. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, marzo 28, 2026

Doom over DNS: O cómo guardar, descargar y ejecutar Doom desde el DNS (de Cloudflare)

Almacenar ficheros en los sitios menos pensados no es algo nuevo. Hace años que ya teníamos DNSFS, donde se utilizaba el DNS para almacenar ficheros, y nosotros en el equipo de Ideas Locas creamos un almacenamiento infinito a mi Macintosh utilizando una Raspberry Pi, Python & Google Photos, lo que nos permitía tener la posibilidad de descargar cualquier juego desde la nube y ejecutarlo.
Estos días se ha publicado Doom over DNS, así que he ido a ver cómo lo han hecho, y la verdad es que es bastante sencillo, pero mezclar Doom siempre en la ecuación genera mucho interés. 


Cuando había que probar el emulador de MS-DOS para iPhone, mi primera prueba fue con DOOM, por supuesto, ya hace poco os hablé de otro caso donde construían versiones Doom-Like para DuckDB, CedarDB e incluso Excel, que es que los fans de esta joya son muchos.

Figura 3: Doom over DNS

Ahora el "hack" era utilizar registros TXT de los DNS - en este caso de Cloudlare - para guardar un port de Doom a C#, aprovechar la distribución mundial de baja latencia en Edge que ofrece el DNS más rápido y más seguro de Internet - ya sabéis que es 1.1.1.1 de Cloudflare -, y ejecutarlo con una simple llamada.
Para ello, tienes el proyecto de Doom over DNS en GitHub, y te puedes bajar todos los scripts que necesitas, escritos en PowerShell, con el contenido del juego que se va subir a 1964 registros TXT del DNS de tu dominio, para tener el código que hay que descargar completo.
Los comandos para compilar el juego a bytecodes y poderlo subir al DNS de Cloudflare son los siguientes tres que tienes aquí. Y te va a ir a toda "mecha" y cifrado en PQC si usas el cliente WARP de Cloudflare en tu conexión de Internet.

Una vez que lo tengas subido, pues ya es tan fácil como pedir la ejecución con otro script, también en PowerShell que tiene varias opciones para que lo puedas ejecutar bajo demanda.
Esta idea de usar PowerShell para descargar y ejecutar cosas también es la que se usa en iBombShell de la que hemos hablamos muchas veces por aquí. Así que se podría hacer una mezcla de registros TXT del DNS para almacenar los payloads de iBombShell.

Si quieres saber cómo funciona, pues descárgate el código desde el GitHub de Doom over DNS y pruébalo. Y, si quieres, adáptalo para hacer lo mismo con el juego que quieras. ¿Quién se anima a hacer uno para ejecutar el Light-Cycles de Tron? 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, agosto 31, 2025

El Proyecto Anticitera explicado en Vídeo

En Diciembre del año 2023, os publicaba el artículo sobre el Proyecto de Isla Anticitera de Eloy López Sánchez para conseguir que exista un dominio .IA que pueda ser utilizado para las empresas y proyectos de Inteligencia Artificial utilizando nuestra forma española de lA. Él lleva desde el año 2019 peleando por ello.
En aquel artículo nos contaba el proyecto, y cómo estaba luchando para conseguir que Europa hiciera la petición y tuviéramos no sólo el .AI en Inglés, sino el .IA en Español. En este vídeo lo explica en detalle.


Figura 2: Proyecto de Anticitera explicado en vídeo

Para informarnos del Proyecto de Isla Anticitera,  Eloy López Sánchez nos describía la idea en el primer artículo de la siguiente manera:

"La clave del éxito del proyecto .IA Isla Anticitera reside en la colaboración. Invitamos a individuos, empresas, organismos y organizaciones a unirse a esta histórica aventura. Cada contribución, grande o pequeña, es vital para dar vida a este sueño. Imagina un espacio en Internet donde la historia se encuentre con la innovación, un lugar que celebra el conocimiento y la tecnología."
"La era digital nos ofrece oportunidades únicas para fusionar la historia con la innovación. El proyecto .IA Isla Anticitera es una iniciativa pionera que busca establecer un nuevo dominio en Internet, no solo para rendir homenaje a un artefacto histórico, sino también para abrir un nuevo horizonte en la cultura digital. Este proyecto se convierte en un puente entre el pasado milenario de la Isla de Anticitera, hogar del mecanismo antiguo que marcó los albores de la tecnología computacional, y el futuro de la tecnología de Internet."

Además, nos contó en una entrevista que le hicimos todo esta iniciativa y todas las acciones que estaba llevando a cabo, como la petición en Change.ORG que aún podéis apoyar.

Apoya en Change.ORG la Petición del Proyecto de Anticitera

"Los griegos no fueron los únicos capaces de hacer cosas increíbles, todos llevamos a un pequeño Hacker en nuestro interior, y este artículo, quiere ser una llamada a la acción para ese Hacker interior que todos llevamos dentro, necesito lo mejor de cada uno para que esta idea, alcance cotas insospechadas. Para ello, puedes apoyar este proyecto de diferentes maneras."
"La primera de ellas, es la que os traigo para este artículo, que es apoyando la petición que hemos abierto en Change.ORG para que este proyecto llegue a los Parlamentarios Europeos y que empujen estos este proyecto, que son los que deben liderarlo. "

Si quieres colaborar con esta iniciativa, además de firmar la petición anterior, puedes ponerte en contacto con Eloy Sánchez López a través de su perfil en MyPublicInbox.
Yo personalmente creo que la idea es buena, y he de reconocer que Eloy está trabajando duro por conseguirla, así que todos los que queráis apoyar esta causa seréis bienvenidos a ella.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, julio 04, 2025

URL Hallucination: Las "Hallucinations" de los buscadores de GenAI que te pueden llevar a sitios de Phishing

El equipo de seguridad de NetCraft ha publicado una pequeña prueba donde le han pedido a buscadores de GenAI basados en LLMs que les dieran las URLs de acceso a las webs de marcas oficiales, y lo que han recibido es un buen número de "Hallucinations" perfectas para crear sitios de Phishing esperando a que otro usuario reciba la misma alucinación.
La idea es similar a la que vimos de Package Hallucinations, donde los motores LLM alucinan librerías y paquetes de software que no existen, y que pueden ser creados con malware para que las víctimas que reciban esa alucinación en el futuro queden infectadas. 
En este caso la idea es la misma, y yo he querido probarlo con DeepSeek, para ver cuánto alucina esas URLs. El resultado ha sido curioso. Al igual que en la prueba de que han publicado en NetCraft, la mayoría de las URLs no son buenas, pero son alucinaciones dentro del mismo dominio, como por ejemplo en este caso donde le pido la URL de la tienda oficial de Coca-Cola y me da un sub-dominio de la web oficial que no existe.

Figura 4: URL alucinada, pero no peligrosa para Phishing

Como podéis ver, ni está ahí la tienda, ni está controlado, ni redirigido ni nada. Tal vez debería tener una redirección ese subdominio a la web de la tienda oficial como usabilidad para el usuario.

Figura 5: Subdominio alucinado de la tienda de Coca-Cola

Lo he probado con otras marcas y tiendas online, y el resultado ha sido más o menos similar. Ha salido una alucinación con la tienda online de Queen, de Metallica, etcétera. Pero cuando le pedí la de mis amigos de Hombres G recibí una alucinación peligrosa, ya que era una alucinación de dominio.

Figura 6: El dominio hombresg.es no es el correcto.

Por supuesto, un grupo de música no puede andar comprando todos los dominios, que si David Summers, Rafa Gutiérrez, Javi Molina y Dani Mezquita tienen que comprar todos los dominios que se pueden construir con Hombres G puede ser infinito, y tampoco creo que haya tanto tráfico de posibles clientes de productos de marketing de la banda que busquen en DeepSeek, pero lo curioso es que el dominio está disponible y se podría montar una web de Phising por 1 €.

Figura 7: Dominio hombresG.es disponible por 1 €

Visto esto, quise probarlo ya con Bancos y Cajas de Ahorro, y probar algunas posibles búsquedas curiosas, como por ejemplo alguien que busca la web de un banco en otro país. Para ello le pedí una lista de webs de URLs de bancos y cajas de ahorro para probarlas rápidamente, y una me llamó la atención.

Figura 8: URLs de bancos y cajas de ahorro devueltas por DeepSeek

Como no sabía de quién era esa URL que tan rara le pedí detalles sobre ella, y como podéis ver me dice que es la de Caja Rural de Ciudad Real.

Figura 9: Supuesta web de Caja Rural de Ciudad Real

Por supuesto es una alucinación, y el domino no está registrado. Cualquiera puede comprarlo por sólo 1 € y montarse ahí al web de Phshing para aquellas posibles víctimas que busquen el dominio en un buscador de GenAI y acaben en ella por culpa de la alucinación.

Figura 10: Dominio disponible para Phishing por 1 €

Por último, probé a ver si pidiendo URLs de acceso desde otros países, como Portugal, salían también sitios alucinados, y lo probé con varios de ellos. Uno, La Caixa, donde se puede ver que me da un dominio .pt de la entidad.

Figura 11: Dominio caixabank.pt alucinado

Me sonaba raro, así que lo probé y el domino no está disponible, ni con redirección, por lo que no es navegable para nada, tal y como se puede ver en la imagen siguiente.

Figura 12: Domino caixabank.pt no funciona

Por suerte, el dominio está controlado por el equipo de seguridad de La Caixa, ya que como vemos en el Whois, lo tienen controlado por si acaso..

Figura 13: Dominio controlado contra alucinaciones y malos

Al final, los dominios similares es algo que se conoce desde hace mucho tiempo, y hay que controlarlos o monitorizar la aparición de sitios de Phishing. 

Esto es más un toque de atención para los usuarios que buscan URLs a través de LLMs o motores de GenIA: Ojo con las alucinaciones, que los malos las van a utilizar siempre para sus ciberetafas.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, junio 29, 2025

Cloudflare Radar: Open (Security & Network) Data para CERTs & CSIRTs

La empresa Cloudflare tiene disponible para todos los equipos de seguridad, especialmente para los CERTs y los CSIRTs, el servicio Cloudflare RADAR de datos abiertos sobre lo que está pasando en su red y en sus servicios de seguridad, y te permite tener una visión de lo que está pasando en la seguridad de Internet desde sus servicios, lo que complementa la información que tengas desde otras fuentes de datos. Al final, la colaboración y la compartición de datos entre los equipos de ciberseguridad es fundamental para protegernos entre todos.
Los servicios de ciberseguridad de Cloudflare ofrecen protección para los activos que las empresas tienen en Internet, que van desde proteger los sitios web o sus plataformas de e-commerce expuestos en la red frente a ataques de DDOS, hasta proteger el e-mail, pasando por WAFs, protección contra interceptación de conexiones de red, protección de servicios de DNS, protección contra técnicas de WebScrapping como vimos con AI Labirynth, o los más modernos servicios de monitorización y protección de servicios digitales basados en arquitecturas de Inteligencia Artificial.

Si te interesa este mundo del las fuentes abiertas de datos, o quieres tener información de seguridad desde un punto de vista privilegiado, Cloudflare Radar te puede ayudar a completar tus dashboards de OSINT para tus servicios de CERT o para tus investigaciones en un CSIRT.
Toda esta información puede ser consumida vía API, mediante un Dashboard web/mobile, o mediante el uso de un Asistente AI al que se le puede preguntar por datos concretos, informes, e información en las bases de datos de Cloudflare Radar.
En este panel tienes datos de todos esos servicios, procesados, filtrados, destilados y disponibilizados para que puedas interactuar con ellos y sacar detalles que puedan ayudarte en tu trabajo en ciberseguridad, o entender mejor qué está pasando o qué va a pasar.
Como los datos de Cloudflare están centrados en Ciberseguridad, y debido a que muchos de ellos proceden de sus servicios de protección, el curado de los datos está orientado a ello, por lo que se pueden obtener datos de ataques, informes de incidentes recientes, estadísticas de dominios atacadas, bots maliciosos, etcétera.
Todos los datos están procesados, pero están los detalles disponibles, por lo que si ves este informe de Phishing de ayer mismo, puedes ver incluso los ficheros de la web que se han descargado, y absolutamente todos los datos disponibles.

La información completa y detallada de la API la tienes en la web para Devevelopers de Cloudflare, donde por ejemplo tienes APIs para tener datos de anuncios de BGP - uno de los ataques Nation State que hemos visto en el pasado - que pueden alterar la seguridad de las redes a nivel de conexión. 
Esa información, también la puedes analizar directamente desde la consola de Cloud Radar, y ver si todo está como debe, si hay una actividad maliciosa o si se ha producido un Hijacking de una determinada ruta de interconexión de redes que pueda ser un riesgo, o que explique cómo se ha producido un ataque.
Los datos también dan información sobre el DNS, o los incidentes detectados por los productos de seguridad de e-mail security (recordad que sigue siendo el principal vector de ataque en las empresas), teniendo datos en tiempo real de cuando una campaña de ataque ha comenzado.
Y datos de dominos más peligrosos, cabeceras de seguridad de cada mensaje, y datos de las protecciones SPF, DKIM y DMARC de estos mensajes, para detectar las debilidades que los atacantes están explotando en sus campañas.
Y si además del Dashboard de Cloudflare Radar o de las APIs de Cloudflare Radar quieres encontrar algo usando lenguaje natural, puedes usar el Asistente AI que tienes disponibles, donde puedes interactuar con él para aprender todo lo que necesites de los datos disponibles.

Al final, es una fuente de información que tienes disponible para utilizar en cualquier momento, y si te gusta este mundo, merece la pena que entres en Cloudflare Radar y mires todos datos que tienes disponibles, listos para utilizar en tus sistemas.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares