Mostrando entradas con la etiqueta Estafas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Estafas. Mostrar todas las entradas

martes, marzo 10, 2026

Fear of the Dark: Detección de Suplantación de Identidad y DeepFakes usando Verificación de Identidad en MyPubicInbox

Continuando la serie de Fear of the Dark, como parte de la presentación de RootedCON, sincronizamos la publicación de un servicio para Perfiles Públicos que llevaba tiempo con ganas de tener. Como os he contado muchas veces, me he topado con la experiencia de la suplantación de mi identidad muchas veces, y por eso quería tener una forma de solucionar esto, mediante una Verificación de Identidad explícita, en este caso, usando MyPublicInbox.
La idea es muy sencilla. Supongamos que tú estás por ahí en las redes, y supuestamente te has topado conmigo, con Chema Alonso en un foro, en un canal de chat, o alguien que has encontrado te ha dicho que yo es mi amigo y que yo hago trabajos de hacking, que invierto en nosequé, o que yo estoy detrás de algo, y entonces un día tienes un chat o una vídeo conferencia "conmigo"... 

Ya te digo yo que seguramente sea un Suplantación de Identidad y puede que estén usando una DeepFake, así que, sencillo. te vas a mi perfil en MyPublicInbox, y solicitas una Verificación de Identidad, que de momento es un servicio gratuito para todos los usuarios de MyPublicInbox.
Desde ahí puedes enviar una evidencia, mediante una captura de pantalla, junto con una descripción de dónde supuestamente estás teniendo una reunión virtual conmigo, un chat, o una conversación. Si estás teniendo esa supuesta reunión conmigo, puedes "decirme" que quieres Verificar Mi Identidad sin ningún problema, que yo pasaré este proceso contigo.
Esto generará una Petición de Verificación de Identidad que me entrará en Mi buzón de MyPublicInbox para que pueda revisarla, con toda la información que me has enviado. Solo tengo que ir a la sección de Verificación de Identidad y tendré en la zona de Verificar Identidad la petición.
Y ahora, pues con pulsar en Revisar tendré acceso a los detalles que me hayas proporcionado, con la captura de la imagen por delante, así que puedo ver si es una conversación mía de verdad o no. En este caso, para la demostración he subido una fotografía mía, pero lo suyo es subir la captura de una vídeo conferencia o del chat, o de lo que sea que se supone que soy yo.
Y como yo soy yo, y sé si yo estoy haciendo ese chat, esa vídeo conferencia, esa reunión virtual o tengo esa cuenta en ese supuesto foro, pues daré a Rechazar o Verificar, con lo que generará un PDF con los datos del proceso de la Verificación o la No Verificación.
El documento son unas páginas donde se detallan los datos de la petición, los datos de las fechas, y que ha pasado por los servidores de MyPublicInbox, que el usuario concreto que recibió la petición la revisó y dijo que sí, que era él, o que no, que no era él.
La única Verificación de Identidad que utilizamos ahora mismo es la del dueño de la cuenta, que sabe si él está o no está teniendo esa reunión o no. Es como si me llamara un amigo y me dijera: 

"Oye Chema, ¿eres tú el que está ahora en el foto de XXXX diciendo esas cosas?" 

Y yo le confirmará que sí o que no. Lo que me ayudará a mí a saber dónde me están suplantando la identidad y a él a protegerse contra una estafa.
Para configurar esto este servicio en MyPublicInbox, si eres un Perfil Público, puedes activarlo en el menú de tu cuenta de MyPublicInbox en la sección de Verificación de Identidad - Configurar Verificación. En el siguiente vídeo tienes una demostración de proceso completo.
Al final, a pesar de que sea un servicio dependiente de una identidad en Internet - la de MyPublicInbox - ya obliga a los ciberestafadores a primero tener que robar la cuenta de MyPublicInbox, y luego a hacer la DeepFake o la suplantación, por lo que es una protección más antes de enviar dinero, o hacer cualquier tontería. 
Y por supuesto, desde MyPublicInbox monitorizamos el uso de este servicio para detectar situaciones de fraude, que además de mucha víctima, también hay mucha ciberestafa, por lo que la monitorización constante es clave siempre.
¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, febrero 15, 2026

BuscanHackers cuando quieren CiberCriminales y se transforman en Víctimas, SúperTrolls y Extorsionados.

Hará ya más de quince años que me pasó por primera vez. Entonces me sorprendió, y la verdad es que no supe cómo gestionarlo. Se trataba de una mujer que me agregó al Facebook. Entonces aún no había convertido mi cuenta de Facebook en una Página de Facebook, ni había cerrado todos mis canales de mensajes como he hecho hoy en día. No sabía quién era, y de repente empezó a hablarme enfada conmigo, pero como si tuviéramos una relación profesional de algún tipo.

Figura 1: BuscanHackers cuando quieren CiberCriminales
y se transforman en Víctimas, SúperTrolls y Extorsionados.

Me comenzó a decir que yo no había cumplido, que le devolviera el dinero. "¿Qué dinero? ¿Cumplir qué?". "No te hagas el que no sabe nada, lo que pactamos". Mi perplejidad fue en aumento, hasta que tras decirle unas veinte veces que no sabía de qué gaitas me estaba hablando me contó que no había hecho el hackeo para el me había contratado. Me contó que había contactado conmigo a través "mi" Telegram, y me había pagado.
A estas alturas de la historia, yo empecé a conectar los puntos. Era la primera vez que me pasaba eso, y me costó darme cuenta, pero acabé por entenderlo: Alguien se había hecho pasar por mí como "Hacker for Hire", y había estafado a esta persona. Esta es una ciberestafa más que conocida, que se llama Estafa del Famoso. De hecho, en el Spam de los mensajes de mi blog hay muchos de estos mensajes buscando víctimas.
Le expliqué por activa y por pasiva que no era yo, que yo no hago estas cosas, que los hackers no son malos, lo son los ciber criminales, etcétera. Pero no hubo manera. Me insultó. Me amenazó. Me llamó de todo.
Desde ese momento de realización, comencé a pensar en esto como un vector peligroso en mi vida, así que tomé varias medidas para reducir al máximo posible la posibilidad de que alguien se haga pasar por mí, y consiga víctimas usándome a mí cómo gancho. 

1.- Transformé mi cuenta de Facebook en una Página de Facebook y cerré todos los canales de mensajes en todas las redes sociales. 
 
2.- Saqué todas las cuentas que pude con mi nombre en todas las redes sociales y plataformas donde pudiera tener algo de interés. 
 
3.- Verifiqué todas las cuentas que pude en esas plataformas y las tengo anunciadas en mi blog para que todo el mundo sepa quién soy yo en cada una de esas plataformas.

4.- Comencé a denunciar todas las cuentas que usaban mi nombre, mis fotos, etcétera para desincentivar mi suplantación. 
 
5.- Comencé a publicar en mi blog las peticiones en una sección que llamé "BuscanHackers" para dejar claro que yo no hago estas cosas.


6.- Lo último que hice fue crear MyPublicInbox para que todo el que quisiera contactar conmigo lo pudiera hacer directamente. Es el único canal con el que interactúo con gente a través de Internet.

Aún así, no me he librado de este tipo de situaciones. Viví una similar con las webs de los Fake Brokers, que utilizaban mi imagen para hacer campañas de captación de víctimas a las que "supuestamente" le sacaban dinero a cambio de "invertir" en criptomonedas. Hicieron campañas en Facebook, en Instagram, en Twitter, etcétera. Os lo publiqué en el artículo: "No, Chema Alonso No está invirtiendo en BitCoins. Es una estafa con Fake News que ahora usa mi imagen."
Aún así, de vez en cuando me llegan algunos mensajes de personas que me piden que haga alguna cosa ilegal, y que me van a pagar por ello, pero todos reciben los mismos mensajes que he estado dando toooooda mi vida: "Yo no hago estas cosas". Y aún así, hubo unos que en su propia noticia usaban mi nombre, como os publiqué en el artículo: "Contratar “Hackers” para hacer cosas “malas” que Chema Alonso dice que NO están bien"
Dicho esto, algunas de estas "víctimas" no son tales "víctimas" y lo que buscan es hacer el mal a alguien. Hackearle el WhatsApp, robar los datos de algo, borrar pruebas incriminatorias en servidores de alguna empresa, o mensajes enviados a otros terminales móviles.

Figura 8: Ciberestafadores de Hackers for Hires usando la
estafa de los FakeBrokers para estafar a nuevas víctimas.

Y lo peor, después de ser estafados, vienen a mis redes sociales a convertirse en trolls, o a amenazarme a mí o a mis familiares. Con lo que tengo que tener una paciencia infinita, que a veces roza los límites. Cansado, una vez, le di un escarmiento a una que quería que la ayudara para hackear a una amiga, y acabé copiándolas en este mensaje, como os publiqué en el artículo de: "Un escarmiento Maligno para una delincuente de Tuenti"

Si alguna vez, por un casual, te topas con alguien que dice que soy yo, que parece que soy yo, que te confirma que soy yo, pero no es uno de mis perfiles públicos en las redes sociales, la respuesta es muy sencilla: No soy yo. Incluso si tienes una vídeo conferencia a través de un canal que no es el mío, porque seguro que te estás comiendo una DeepFake. No soy yo.
Si te ha convencido de que soy yo, antes de gastar algo de dinero, escríbeme a mi buzón de MyPublicInbox, que yo te contestaré la verdad: Que yo no hago nada ilegal y que ese tipo tan simpático que dice que soy yo, y que te va a ayudar a hacer algo ilegal a cambio de dinero, no soy yo. En el mensaje siguiente me pidieron el año pasado en Junio que robara los exámenes teóricos para los Bomberos en la Generalitat.

Conclusión

Si te encuentras con alguien que te dice que yo le ayudé, o que yo hice algo ilegal para arreglar un problema de una persona a cambio de dinero, entonces es que estás hablando con el gancho, así que ten mucho cuidado, que ya te están cocinando. Repito, yo no hago estas cosas. 

Y si te han estafado, siento mucho que haya sido usando mi imagen, pero como he dicho en todos mis artículos, buscar a gente para que haga algo ilegal con alguien es un delito, te van a estafar y no vas a lograr nada, y después puede que te extorsiones amenazándote con informar a tu víctima o publicarlo todo. Tú veras.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, septiembre 20, 2025

ShadowLeak Attack para Agentes IA de Deep Research en ChatGPT

Hace un par de días los investigadores de Radware han hecho público "ShadowLeak", un Indirect Prompt Injection Attack que afectaba al modelo de Agentes IA hechos con Deep Research en ChatGPT, por el cuál es posible robar información personal de las víctimas (PII: Personal Indentificable Information).
Los Agentes IA pueden realizar tareas complejas de búsqueda y análisis de información a través de todo Internet, pero también en cualquier base de datos documental a la que se le haya dado acceso mediante permisos, com por ejemplo un gestor de ficheros en la nube o el correo electrónico.
OpenAI tiene Agentes IA que funcionan con Deep Research que pueden analizar todo el contenido de tu correo electrónico de Gmail, con el permiso adecuado, para tener información de todo lo que allí almacenas, que generalmente es mucho. 
En este caso, el atacante va a dear plantado primero en la víctima un correo electrónico con todas las instrucciones para que el Agente IA de Deep Research se salte las protecciones, es decir, lo que sería el ataque de Indirect Prompt Injection, tal y como se ve en la imagen siguiente.
En el correo se saltan los controles suponiendo que en algún mensaje del buzón están los datos personales de la víctima que se busca - algo que se puede hacer para solicitar viajes, envío de paquetes, etcétera -. También añade sentimiento de urgencia para que haya un Deadline, en este caso EOD (End of Day). Se hace creer al modelo que la información es pública, para que se rebaje el nivel de seguridad.
Por último, se da la orden con autoridad, que se refuerza a lo largo del mensaje, y se le pide que envíe esos datos a una URL donde se enviará como parámetros de la llamada, poniendo énfasis en el formato en que deben ser enviados los datos con un ejemplo.
Una vez implantado el mensaje en el buzón de la víctima, el atacante solo debe esperar a que esta utilice en ChatGPT un Agente de Deep Research para analizar su buzón, con algo similar a este comando.
El resto es lo que os imagináis, el Agente IA de ChatGPT Deep Research va a exfiltrar la información con los datos PII que haya encontrado en el buzón, lo que permite que el atacante consiga los datos de la víctima que desea.
Como decía al principio, esto se puede hacer no solo con Gmail, que es el ejemplo, sino con cualquier otro repositorio documental al que se le dé acceso al Agente IA, así que el riesgo era alto y los equipos de seguridad de OpenAI han solucionado este Indirect Prompt Injection ya.



Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, septiembre 17, 2025

ViKing: Ataques de Vishing completamente automatizados con Inteligencia Artificial

Leyendo el blog de Hackplayers, del que soy lector hace años, descubrí ayer el paper de "On the Feasibility of Fully AI-automated Vishing Attacks" de hace un año) donde unos investigadores del Instituto Superior Técnico de Lisboa habían hecho un estudio sobre cómo automatizar ataques de Vishing, cuál sería su éxito, y cuál sería el coste de conseguir realizar con IA estos ataques.
Los ataques de Vishing son ataques de "Phishing Telefónico", o lo que es lo mismo, llamadas fraudulentas que intentan engañar a un usuario haciéndole que la llamada llega de una determinada empresa u organismo para conseguir realizar una ciberestafa.
En este caso, el paper estudia cómo construir un campaña masiva de Vishing automatizando todo el proceso con una IA, a las que han llamado ViKing, y de la que puedes leer todo el proceso en el artículo que tienes aquí.
La idea de ViKing es conseguir que el proceso esté automatizo extremo a extremo, utilizando para ello un LLM para realizar el ataque conversacional, un modelo de IA para hacer el Text-To-Speech (TTS), y un modelo de IA para hacer el Speech-To-Text (STT) y enviárselo de nuevo al LLM para continuar el trabajo. 
Como se puede ver en el esquema de ViKing, la víctima se configura a partir de número de teléfono, su perfil, y luego al LLM se le configura su objetivo y la persona a la que tiene que interpretar en la llamada, utilizando para ello plantillas de perfilado.
Con todo este sistema de ViKing funcionado, el estudio buscar responde a cuatro preguntas fundamentales, como son:

1.- ¿Puede un sistema de Vishing hecho todo con Inteligencia Artificial robar información de sus víctimas? 
 
2.- ¿Puede un sistema de Vishing hecho con IA ser percibido con un sistema de confianza por humanos? 
 
3.- ¿Puede un sistema de Vishing hecho con IA parecer una persona real en una llamada de teléfono? 
 
4.- ¿Cuáles son los costes de operación de un sistema de Vishing hecho todo con IA?

A partir de ese momento, y con el objetivo de responder a estas preguntas, ViKing se configura con diferentes perfiles de Persona en cada ataque. Por ejemplo, aquí se define una plantilla de ataque de Vishing para una ciberestafa en la que se pretende ser un agente del FBI.
Con estas plantillas se configura el Prompt del LLM que va a orquestar la conversación con la víctima que va a ser llamada por el sistema de telefonía, tal y como se puede ver a continuación.



Con esta información el LLM creará la conversación, una vez que el inicializado haya conectado con la centralita de telefonía de VoIP para hacer las llamadas. Cada mensaje del LLM será pasado a voz usando una API de TTS (Text-To-Speech) usando ElevenLabs, y emitido por la llamada usando Twilio.
Una vez construido el sistema de Viking, para hacer el estudio se utilizaron cuatro grupos de personas que tenían que hacer el rol de secretaria/o sin saber qué es lo que iba a pasar. Cada uno de esos grupos fue aleccionado con un determinado nivel de precaución.
Como se puede ver, al primer grupo se le dijo que hiciera de secretario/a y fuera profesional, mientras que del Nivel 2 al Nivel 4 se le fueron dando diferentes grados de advertencias de seguridad para que estuviera alerta de manera moderada, muy alerta o con máxima vigilancia. Y aún así, en todos los grupos, los ataques de Vishing realizados por ViKing tuvieron diferentes grados de éxito.

Como se puede ver,  de 80 ataques a víctimas, el sistema fue capaz de conseguir contraseñas en 22 de los ataques, 6 de ellos a personas del grupo de Nivel 4 de máxima seguridad. Pero en el Nivel 1, sin aleccionamiento específico de seguridad, 18 de 20 de los ataques acabaron consiguiendo el número de teléfono y 14 de 20 el número de la Seguridad Social y la contraseña, cayendo en la ciberestafa. Estos datos dejaban respondida la pregunta 1 del estudio con un rotundo .

La impresión de las víctimas

Preguntando después a las víctimas para poder responder a las preguntas 2 y 3 del estudio, sobre la calidad de los ataques para entender si les daba confianza el interlocutor o si lo percibían como humano o máquina, los resultados son muy interesantes.
Como se puede ver, la mayoría de las preguntas consigue 3 o más en un ratio sobre 5, lo que quiere decir que ViKing consigue parecer natural, dar buena impresión, hacer que la víctima confíe y que se sienta cómoda compartiendo datos con el atacante en la mayoría de los casos, siendo otorgados los valores 1 y 2 sólo por debajo de la mitad de las víctimas.
Sobre la humanidad o artificialidad de la llamada, los resultados dejan entrever que aún muchos acaban sospechando que es una IA, pero la interacción es buena lo suficiente como para hacer dudar mucho tiempo a las víctimas, y aún así, compartir los datos.

Sobre los costes de ViKing

Llegados a esta parte, solo queda responder a la última pregunta, cuáles han sido los costes de hacer todos estos ataques en dinero. Pagando las correspondientes suscripciones, el resultado es el que tenéis en la siguiente tabla.
Como podéis ver, quitando Ngrok y Prolific, que se usan para el servidor, y para obtener a los sujetos del estudio, los costes de IA han sido de 422 USD, es decir, un coste insignificante si lo que se está es preparando una ciberestafa para robar dinero a una empresa, o preparando un APT de largo recorrido. Interesantísimo como el Hacking y el Pentesting con Inteligencia Artificial cada día se hace más una "commodity".
Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  

sábado, septiembre 06, 2025

Una Campaña de Smishing con SMS Spoofing usando a la Dirección General de Tráfico con la Operación Salida de Libro

La semana pasada me llegó a mi número de teléfono personal un ataque de Smishing para capturar mis datos personales y, por supuesto, mi tarjeta de crédito. El gancho, que la Dirección General de Tráfico (DGT) me había puesto una multa durante la Operación Salida de Agosto y, cumpliéndose el mes, se me acababa el tiempo para pagarla con Descuento.

Figura 1: Una Campaña de Smishing con SMS Spoofing usando
a la Dirección General de Tráfico con la Operación Salida de Libro

El mensaje me vino por SMS, como he dicho, y utilizaba técnicas de SMS Spoofing para que se colara dentro del flujo de mensajes que recibo de la DGT cuando utilizo su app, así que los atacantes prepararon bien la campaña.

Figura 2: El Smishing con el el dominio de Phishing
haciendo SMS Spoofing con el número de la DGT

Ví el mensaje desde el iPhone, sin tener mis gafas a mano y pensé... ¡porras! una multa. El SMS Spoofing, añadido a que alguna vez de eses muy raras he sufrido una "multilla" con mi Malignomóvil, hacía que esa posibilidad estuviera dentro del universo de lo posible. Pero no sólo eso, sino que cuidaron todos los detalles como manda el manual del buen Ciberestafador, como bien nos cuenta Juan Carlos Galindo en su pedazo de libro.
Si me has visto utilizar el iPhone cuando no tengo las gafas a mano, habrás visto que golpeo con mis tres deditos para hacer uso de la lupa. Sí, ver de cerca bin sin gafas no es una de mis capacidades hoy en día, así que uso las opciones de accesibilidad para aumentar el contenido de la pantalla, así que hice clic en el enlace - que veréis que está claro que es un sitio de phishing -, y entré a ver la web.

Figura 4: La web de phishing para mobile

No saltó ninguna protección de Apple Safari para iOS de sitio fraudulento, y la multa describía el hecho el día 1 de Agosto, en plena Operación Salida. Ese fin de semana yo tenía que viajar, que me incorporaba, como ya os conté, al lunes siguiente en Cloudflare, así que viajaba ese día. 

Figura 5: La web de phishing pide datos y los valida

Era fin de mes, había pasado todo el mes de Agosto y caducaba la Reducción del 50% así que decidí que mejor pagarla cuanto antes, pero como no tenía gafas a mano, copie el SMS y me lo envíe por Telegram a los Saved Messages para hacerlo desde el ordenador, a gran pantalla.

Figura 6: Y tras los datos, debes dar los datos de tu tarjeta de crédito.
Si lo haces, te va a salir caro el "descuento" de la multa.

Me puse las gafas, y confiado por todo el proceso, hice clic, y en ese momento me saltó un error de NGINX en el navegador  - Google Chrome para MacOS -, y fue cuando acabó la magia. Ahí ya me fijé en la URL, y como os podéis imaginar, me di cuenta de todo. El Cloacking que hacía ese sitio para evitar conexiones que nos fueran desde USER-Agents de móviles evitaba que se viera el sitio de Phishing desde el escritorio.

Figura 7: Dominio detectado como Phishing en Chrome

Hice las capturas, para contaros esta historia, y a día de hoy el sitio ya está caído, y bloqueado en los filtros antiphishing de Google Chrome, pero me quedé pensando en cuánta gente habrá entregado su tarjeta de crédito y sus datos a una campaña que estaba tan bien preparada. Había hecho.
  • Un sitio de Phishing para mobile, con una típica URL de phishing.
  • Habían hecho cloacking con el USER-Agent para evitar "curiosos" o "no provenientes del Smishing"
  • Una campaña de envío masivo de SMS Smishing
  • Habían utilizado SMS Spoofing para meterse en el hilo de DGT de los mensajes
  • Habían enviado la campaña a finales de mes con el la urgencia del pago con descuento
  • Habían puesto el motivo con algo que podría ser factible: Una multa el día 1 de Agosto.
  • Habían conseguido saltar los filtros antiphishing de los navegadores. Apple Safari para iOS lo marca como caído, pero no como marcado.
En mi caso funcionó todo, a excepción de que lo que se había convertido en una ventaja para ellos - que no veía bien sin gafas y no me pude fijar en la URL en el móvil - se convirtió en una protección cuando lo intenté hacer desde el ordenador con mis gafas. 
Por ponerle alguna pega a la campaña, le faltó poner un precio mas realista ya que una multa de 35€ no es ni de aparcamiento en España, y si hubieran hecho la versión web solo para links con redirect usando algún parámetro de tracking, as lo mejor hubiera sido más efectiva incluso. Pero estoy seguro de que esta campaña habrá generado más de algún "premio" para los cibercriminales que la lanzaron. Así que, no hay que relajarse nunca y hay que evitar que la vida ajetreada nos haga bajar las defensas, que por quitarnos las cosas cuanto antes, podemos saltarnos alguna comprobación. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares