Mostrando entradas con la etiqueta SmartHome. Mostrar todas las entradas
Mostrando entradas con la etiqueta SmartHome. Mostrar todas las entradas

lunes, abril 28, 2025

¿Podría ser el Apagón Eléctrico de España un ciberataque?

Esta es la pregunta que más me han hecho desde que comenzó el apagón eléctrico de la historia de España. La respuesta no la sabremos hasta que los equipos que están investigando el incidente hayan podido analizar "Root Cause" del incidente, y para ello van a necesitar tiempo. Y lo más importante es recuperar la energía lo antes posible, que hay muchos sitios críticos donde la existencia de la energía puede salvar vidas.

Figura 1: ¿Podría ser el Apagón Eléctrico de España un ciberataque? 

Esta claro que el sistema eléctrico está basado en la tecnología, y que como tal se debe diseñar y gestionar cuando hablamos de ciberseguridad. Y no es nuevo, porque a lo largo de los años hemos visto ataques a centrales eléctricas, y hace un par de semanas se alertaba de que había repuntado el número de ciberataques a estas infraestructuras críticas en la Unión Europea también.
¿Podría haber sido un ciberataque? Pues no lo sabemos aún, y no seré yo el que vaya a especular sobre esto, pero es una de las posibilidades que podrían ser, por supuesto. Pero también podrían ser otras las causas que han producido esto, así que lo mejor es no especular y esperar a ver lo que los forenses que estén en el CSIRT ahora nos digan cuando tengan los datos.
Al final, en el pasado hemos visto caídas de sistemas de Internet, de energía, de llamadas, de gas, y de casi cualquier suministro crítico por causas que puedan interrumpir el sistema que distribuyen la luz, el gas, las redes de telefonía o datos. Y ahora no sabemos más que puede ser cualquier de ellos.

Las causas posibles, os las podéis imaginar:
  • Accidente: Un incendio, una inundación, una nevada, un volcán. De todo esto hemos vivido en los años recientes con Filomena, la Dana, el Volcán de La Palma, o los Incendios que nos han asolado durante mucho años parte de nuestro territorio. Estos suelen producir cortes locales, o puntuales, porque destrozan partes del sistema, pero no han solido ser nacionales porque no han tocado el corazón del sistema, y cuando se diseña un sistema crítico es necesario redundar las partes core que pueden discontinuar el sistema.
Pero puede ser de gran intensidad o tocar un punto clave. Durante la Dana, hubo que hacer un trabajo especial para reforzar los centros de llamadas del 112 que estaban saturados, y que fue una de las prioridades durante la crisis, ya que no podían atender tantas llamadas. Que se pudieran atender todas las llamadas de emergencia lo antes posible, y para eso hubo que re-enrutar comunicaciones a centros de respaldo en otras ubicaciones.
Figura 4: El problema fue un certificado digital expirado

Pero los ha habido mucho más cercanos en el tiempo .En el año 2023 se alertó del ataque al sector eléctrico de Dinamarca, donde más de dos docenas de centrales fueron afectadas en tres oleadas, lo que deja claro que fue un ataque coordinado y organizado contra una infraestructura crítica de un país.
Ahora mismo no sabemos nada. Serán los expertos que estén analizando el caso los que tengan que dar las informaciones, así que todo son especulaciones, por lo que hay que evitar caer en asegurar nada, porque solo los que tengan los datos tienen la información. Lo que sí que está claro es que algo ha pasado en el sistema y hay que saber qué es para que no vuelva a pasar.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, marzo 23, 2025

Revisión de Innovación: Telefónica on the forefront

El pasado 20 de Marzo de 2025, es decir, el jueves pasado, Global Data, una firma de analistas independientes ha publicado dos informes que hablan del trabajo de los equipos de innovación de las empresas europeas de la industria de las telecomunicaciones, y entre ellos, por supuesto está el trabajo de los equipos de innovación de Telefónica.

Figura 1: Revisión de Innovación - Telefónica on the forefront

El primer informe, que es "Competitor Comparision" habla de las cuatro grandes empresas de telecomunicaciones europeas, a diferentes niveles de análisis, como son el portfolio de productos, la visión estratégica, el go to market, el servicio y la operación, y entre ellos está la innovación.
Quería centrarme en esta parte, la innovación, donde miles de personas llevan años trabajando para hacer las plataformas de servicios digitales, para construir un proyecto que está transformando la industria como es OpenGateway, para construir un modelo de datos único que da soporte al grupo, para llevar SmartWiFi, Conexión Segura , o la plataforma de televisión global tiene a clientes en todo el mundo. Y quería hacerlo, porque en este informe se reconoce su trabajo, así como una apuesta por la innovación constante, arriesgándose a hacer cosas disruptivas.
El informe sitúa a la innovación de Telefónica como líder en este apartado, donde proyectos que empezaron como una locura para hacer nuevas experiencias "beyond TV" con partners en las Living Apps o con el objetivo meter procesamiento NLP en los servicios digitales, mando vocal, o canales como WhtasApp a través de Aura, o las apuestas más disruptivas en Web3 y en experiencias XR.
Además, destaca el trabajo de innovación abierta que hace Wayra, la empresa que ha logrado que las startups en las que invierte generen 1 Billón € a través de Telefónica. Es decir, llevando sus servicios a Telefónica o clientes de Telefónica. Una locura de números, que parecían imposibles hace años.


Comparando todos los aspectos de Telefónica, los analistas de esta firma sitúan a nuestra casa como Very Strong, pero me hace especial ilusión ver que destaca la parte de Innovación sobre el resto, porque hay miles y miles de personas que llevan más de una década trabajando en transformar la empresa.
Es mucho el trabajo que estos años han hecho los equipos de ElevenPaths, LUCA, Cuarta Plataforma (4ª Plataforma), Kernel, HaC, SmartWiFi, Novum, Global TV Platform, Financial Services, Web3, Telefónica I+D, Tuenti, Wayra, Telefónica Digital, Telefónica Innovación Digital, Research, Discovery, Ideas Locas, etcétera. 

Son centenares de proyectos lanzados en estos años, que hoy forman parte del stack tecnológico digital de los servicios internos y externos que dan soporte al negocio. Y es grato ver cómo son reconocidos por los expertos que analizan en profundidad nuestra industria y nuestro trabajo todos los días, que ellos sí que están cerca de lo que hacemos.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, enero 22, 2025

Interfaces Humano-Maquina en formato "Sarcástico" con LLMs para SmartHome

En la famosa película de Interestelar, las máquinas tienen interfaces de control con niveles de sarcasmo. Se trata de cómo pueden interactuar los humanos con ellas utilizando formas de comunicación menos directas, de esas que nos gustan a las personas, donde el sarcasmo, la indirecta, la metáfora, o el uso del plural mayestático.

Figura 1: Interfaces Humano-Maquina en formato
Sarcástico con LLMs para SmartHome

En este caos, la llegada de los Agentes LLM ayudan mucho a poder hacer un reconocimiento de intenciones en los interfaces vocales, y aunque tiene muchos "corner cases", es una línea de investigación muy interesante a la hora de hacer experiencias de usuario.

Un interfaz de Smart-Home en formato Sarcástico

Como ejemplo, supongamos que estamos creando una plataforma de SmartHome en la que queremos que el reconocimiento de intenciones sea capaz de entender el sarcasmo de las personas, las órdenes indirectas o plurales mayestáticos del tipo "Deberíamos irnos a dormir, ¿no?" o "Tenemos que sacar la basura". Para ello, basta con hacer una configuración de un agente, en este caso lo simularemos con ChatGPT de una manera similar a esta.

Figura 2: Configuración de funciones en ChatGPT

Como podéis ver, hemos compartido el número de funciones de nuestra plataforma SmartHome, y luego le pedimos que dada una frase, seleccione qué función es la que más se acerca a lo que le estamos diciendo. A partir de ese momento, podemos probar mensajes de esos "sarcásticos" que te puede dar una persona cercana a ti.

Figura 3: "Aquí nos morimos de frío y nadie hace nada" 
-> Sube la calefacción.

Pues sí, si mi madre me dice que eso, estoy convencido de que me está pidiendo que encienda la calefacción. De esta forma, un LLM nos está ayudando a humanizar el Intent-Recongnition hasta niveles muy, muy, muy humanos.

Figura 4: Una queja para dar una orden directa.

En el caso anterior, lo que hemos hecho ha sido quejarnos de que algo no se está haciendo bien, para que el motor LLM sepa cuál sería la acción que lo podría corregir dicho error. En este caso para que no nos roben, activamos la alarma.

Figura 5: Aquí el modelo asume que para evitar la causa de
quedarse ciego por estar a oscuras se arregla encendiendo la luz. 

En este ejemplo, como podéis ver, lo que hemos hecho es describir la función con lo que hace de forma explícita, por lo que le hemos puesto muy fácil saber qué es lo que hace, pero podríamos utilizar una arquitectura de RAG para tener más información de lo que hacen las funciones.

Figura 6: El LLM detecta el problema...
... y busca la función correcta.

Como podéis ver, utilizar los LLMs para reconocer las intenciones de las personas en Bots, Asistentes Digitales, Interfaces de Usuario de Lenguaje Natural, abre muchas posibilidades más "humanizadas", donde podemos acabar charlando como si fuera un "colega".

Figura 7: Una petición de cambio de canal con LLM

Por supuesto, los LLMs adolecen de las Alucinaciones, y si la conversación deriva a técnicas de Prompt Injection, esto puede acabar de cualquier manera, por lo que en las pruebas que estamos haciendo nosotros estamos poniendo varias capas de control y seguridad, pero desde luego hay que seguir progresando por este camino.

Figura 8: Descripción de una situación concreta compleja

En el ejemplo anterior, es una petición de ayuda en la que ChatGPT ha supuesto que lo que pide es abrir la puerta, lo que es una correlación muy fina de algo que puede ser más que correcto.

Figura 9: Esta frase me la ha dicho mi mamá muchas veces

En la película de Interestelar la configuración del nivel de sarcasmo es regulable por niveles, y con estos modelos LLM se podría hacer lo mismo, no solo para el reconocimiento de las intenciones, sino también para las respuestas, eligiendo el tono que se quiere recibir de respuesta.

Figura 10: Plurales mayestáticos para dar órdenes indirectas

En el ejemplo anterior vemos el uso del impersonal en el que se hace referencia a que si nosotros como plural mayestático tenemos frío, cuando quiere decir que yo tengo frío (o calor), para dar la orden de encender el aire acondicionado o la calefacción. Mola, ¿no?

Figura 11: Así se manda a dormir en muchas casas

Podéis jugar con esto todo lo que queráis, y diseñar interfaces muy especiales para cada servicio digital. Lo que necesitamos es un poco de Prompt Engineering bien afinado, y se pueden conseguir cosas maravillosas con esta tecnología.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, diciembre 16, 2024

Cómo hackear un Router de casa para conseguir la Password SIP: una PoC Just for Fun!

Este artículo llega con un retraso de aproximadamente cinco años. Ha residido en estado latente mientras escribía el libro de 0xWord titulado "Hacking Home Devices I: PoCs & Hacks Just for Fun!". La razón de esta “dilatación” es que este artículo fue el detonante que inspiró mi nuevo libro, gracias a Chema Alonso, quien me sugirió convertirlo en un libro completo. Hoy os traigo un resumen de lo que explico en el libro.


Así nació este proyecto que lo bauticé como “Book & Roll”, el libro que me mantuvo ocupado durante aproximadamente cuatro años mientras desarrollaba otras ideas que tenía en mente.


El nuevo libro de 0xWord para aprender a buscar bugs en casa.
Escrito por Gerard Fuguet.

Señoras y señores, hackers, a continuación se expone el artículo en versión resumida pero ofreciendo más nivel de detalles sí lo requerís oportuno, pues incluye el combo de White Paper + vídeo del proceso (como de costumbre).

Comodidad VS Seguridad

La comodidad ha llevado a la despreocupación por ciertas cosas elementales, como la seguridad digital al estar conectados a Internet. Recuerdo mi primer módem, un U.S. Robotics 56K faxmodem, donde se apreciaba un surfista saliendo de una pantalla CRC en la caja.

Figura 3: Caja del U.S. Robotics 56K faxmodem versión alemana

Y cómo la tecnología ha evolucionado desde esos días hasta los routers sofisticados que tenemos hoy en día. Cambié en aquel entonces de Movistar a Adamo, (motivado por razones personales) y me encontré explorando la seguridad de los routers proporcionados por Adamo, específicamente el Inteno EG200 basado en OpenWRT.

Configuración de VoIP

Decidí investigar para sacar la configuración de la VoIP de mi nuevo router para así configurarlo como cliente SIP en otro equipo (tal y como lo tuve anteriormente con el router SmartWiFi de Movistar - la versión antigua -). Comencé antes con pruebas de velocidad y algunas llamadas telefónicas para cerciorarme de que el servicio funcionaba correctamente.  Con VoiP se pueden hacer muchas cosas... ya sabéis.
Después investigué la configuración SIP en foros de Internet, encontrando información útil pero incompleta en bandaancha.eu. Aunque enfrenté algunos desafíos, persistí en mi búsqueda para dar con una solución.

Interceptando Tráfico &m; Information Gathering

Utilicé un TAP pasivo (Throwing Star LAN Tap Pro) para interceptar el tráfico de red entre el router y la ONT.

Figura 5: Dirección que toman los paquetes en Throwing Star LAN Tap Pro

Con herramientas como Wireshark, capturé la autenticación SIP mediante el protocolo Digest.

Figura 6: Capturando autenticación Digest

Aunque no logré descifrar la información, esta técnica me permitió acercarme un poco más a mi objetivo. Intenté obtener la contraseña SIP a través de ingeniería social, pero tampoco funcionó. A través de un SMS que llegaba a tu móvil al darte de alta, pude deducir que el usuario se componía de 6 números y el password de 8 caracteres alfanuméricos (a-z, A-Z y 0-9).

Figura 7: SMS de alta enviado por Adamo

El servicio técnico me confirmó que sí se componía la clave de 8 dígitos, y eso era todo hasta el momento...

Jugando con Exploits y WebSockets

Probé alternativa con varios exploits conocidos para routers Inteno, todos ya parcheados por Neonsea. Entonces, decidí investigar la comunicación a través de WebSockets. Utilizando herramientas como curl y Firefox, interactué con el router mediante comandos ubus para obtener información.

Convertimos a nuestro Firefox en un auténtico cliente WebSocket, sacamos jugo de su buena referencia y así lo plasmamos:

1. Creando el socket con su correspondiente protocolo.

var superSocket = new WebSocket("ws://192.168.1.1/", "ubus-json")

2. Log, muestra las respuestas por cada mensaje enviado.

superSocket.onmessage = function (event) {console.log(event.data)}

 3. Solicitando un id de sesión haciendo un login con el usuario del router (user) y su contraseña del WiFi que viene por defecto.

superSocket.send(JSON.stringify({"jsonrpc":"2.0","method":"call","params":["00000000000000000000000000000000","session","login",{"username":"user","password":"wifis-password"}],"id":0}))

Figura 8: Listando los comandos que brinda y ejemplo de ejecución

Esto generó más juego con los comandos ofrecidos así que, la diversión prosiguió... Luego descubrí un archivo .enc que parecía contener datos valiosos.

Figura 9: Petición GET, HTTP del fichero .enc

Pero el fichero estaba cifrado... nuevo reto.

Descifrando el Archivo .enc

Descubrí el algoritmo 3DES utilizado para cifrar el archivo .enc en un manual de Inteno.

Figura 10: Mecanismo de cifrado usando 3DES

Utilizando comandos en openssl (como se hacía en WhatsApp para ver las fotos de 1 sólo uso) y la llave de cifrado obtenida en los params de la llamada que capturamos a través de WebSockets (Figura 8) logré descifrar el archivo.

Figura 11: Mostrando el contenido de Provisioning.conf

Revelando un archivo .tar.gz que contenía la configuración de aprovisionamiento, incluida la contraseña SIP.

Reporte de la Vulnerabilidad y CVE

Compartí mi hallazgo con Inteno y Adamo. Cooperé con ellos para solucionar la vulnerabilidad y finalmente, se implementó un parche.

Figura 12: Comunicación para solucionar el problema

Recibí el CVE ID (CVE-2019-13140) por esta vulnerabilidad. El proceso no fue sencillo, pero la cooperación y la persistencia dieron sus frutos.

Reflexiones Finales

Creía que Movistar era de lo más restrictivo con los dispositivos que brinda a los clientes… y resulta que no, todo lo contrario, y se pueden hacer muchísimas cosas con SmartWiFi - que lo tienes hasta en la Televisión -. He podido hacer más cosas a mi “aire” con ellos que con cualquier otro operador… Supongo que el temor encoge/restringe protegiendo a los suyos ante cualquier exposición peligrosa. 
¿Pero cómo proteger? ¿Estaríamos más seguros si nos quedásemos en casa todo el día sin salir al exterior? Sí uno decide hacerlo, es totalmente libre de acogerse a lo que quiera, pero que tenga al menos la opción de abrir la puerta. El router de Inteno que Adamo brindaba no daba la opción de cambiar la contraseña, si alguien la adivina, si alguien sabía su “secreto”, hasta que no se cambiase de dispositivo, no había nada que hacer… Y es una pena, porque son equipos que no están nada mal. Se desaprovechan muchas características por la decisión de acotamiento de funciones. El password de la WiFi cumple con los criterios de robustez, solo que el hecho de “momificarse” le puede convertir en “carne de cañón”.

Sólo quería aquello que me pertenecía, y sólo faltaba una parte vital para que funcionase, una contraseña para deshacer la esclavitud por la que estaba pasando la VoIP ¿Porque negártelo? Apunto estuve en adentrarme por la vía física, por consola RS232 (USB-TTL) pinchando en la placa del router, pensé que esa era mi única salida (o terminar con un trágico final, en un callejón sin salida).
 
Quise probar otros caminos y ver si era factible realizar la fuerza bruta usando HashCat una vez capturado el hash MD5 con el TAP. No emplee ningún diccionario, utilice que se oscilara en un rango de dígitos. Tal que:

hashcat64.exe -m 11400 -a 3 adamo.hash -1 ?l?u?d ?1?1?1?1?1?1?1?1

Figura 14: Password crackeado bajo HashCat

Finalmente, agradezco a la comunidad de BandaAncha.eu por todo su apoyo. La pregunta que formulé fue: ¿Facilitará Adamo la contraseña SIP a quienes lo soliciten?

Conclusión

Este viaje en la seguridad de dispositivos del hogar ha demostrado la importancia de la seguridad digital y la cooperación entre usuarios y proveedores. Con determinación y recursos adecuados, es posible mejorar la seguridad y obtener las configuraciones críticas para el correcto funcionamiento de los dispositivos.

El histórico, o llamado Timeline, fue:

2019-06-29 - White Paper done
2019-07-01 - CVE assigned
2019-07-09 - Notified to Inteno
2019-07-11 - Adamo aware and ask for detailed info
2019-07-12 - Info facilitated
2019-07-25 - Early patch available and applied (Cooperation starts)
2019-07-26 - Tested and failed (VoIP not working)
2019-08-27 - New firmware available
2019-08-30 - Firmware EG200-WU7P1U_ADAMO3.16.8-190820_0937 applied on router
2019-08-31 - Tested OK
2019-09-04 - Disclosure published

¡Bonus Track!

Para mas detalles, os dejo aquí el “White Paper” de todo este mejunje digital.


Y un vídeo sobre lo visto, esta vez en castellano con subs y textos en inglés (international mode ON). No hubiera tenido tal buen aspecto sin la ayuda de Esther Martínez (la chica que señala con el dedo en el vídeo), que se lo curra para dejar unos acabados más pulidos (que esto de los vídeos creerme ¡Que tiene su miga!). 

Figura 16: Hack retrieve the SIP Password of Adamo Telecom
[CVE-2019-13140]

Nota: Hasta el segundo 37, Se hace mención especial a la gente del foro de Banda Ancha. Prometí compartirlo con tod@s ell@s si tenía éxito extrayendo el password de la SIP.

Remember… Be Good, Be Hackers!

Autor: Gerard Fuguet (Contactar con Gerard Fuguet)

jueves, diciembre 05, 2024

Living Apps para divertirse con "Kids" durante estas navidades

Si ayer os hablaba de la Living App de Crea tu Cuento para hacer y escuchar cuentos con los más pequequeños de la casa, hoy os traigo otro par de Living Apps que hemos puesto disponibles para que puedas hacer cosas con ellos durante las Navidades.
Todas las Living Apps para los más jóvenes están en el carril de Apps -> Infantil, donde encontrarás la Living App de Crea tu Cuento, y algunos juegos que hemos ido añadiendo poco a poco para que usen la televisión de forma educativa también.

Calendario de Adviento

Ésta es una Living App clásica, donde buscamos educar, entretener, y desarrollar la imaginación de los más pequeños aprovechando la ilusión que se genera por estas fechas. El Calendario de Adviento propone una actividad para cada día.

Las actividades, es verdad, que a veces proponen manualidades a realizar más allá de la televisión, pero también utilizamos el mando, el poder hablar con Aura, y la pantalla, para construir cosas. En este caso, el día 1 de Diciembre tenemos una actividad para ayudar a Papá Noel.
Pero para construir el trineo, los pequeños no necesitan papel, pegamento y cartulina, sino solo elegir las opciones que les vamos dando en la Living App, para que jueguen ellos mismos con las diferentes opciones.
Primero eligen el tipo de trineo que quieren para Papá Noel. Luego pueden elegir el tipo de adorno que desean para el trineo. Algo así como cuando configuras un coche para comprarlo. Configuradores en Living Apps son siempre una buena opción.

Y por último, qué tipo de amigos van a ayudar a Papá Noel a llevar los regalos con el trineo. Pueden ser los clásicos renos, pero también pingüinos u osos polares, que entre todos los animales tiene amigos el gran Santa Claus.
Una vez terminadas todas las elecciones, los peques podrán ver en pantalla el Trineo de Papá Noel que han construido. Que no está mal como actividad para el día 1 de Diciembre de este año.
La gracia es que cada día va apareciendo una actividad diferente para que los más pequeños puedan estar entretenidos, divertirse y aprender cosas.

Aventuras científicas Pfizer

La segunda de las Living Apps de las que os voy a hablar hoy es la de "Aventuras Científicas" que hemos hecho con el equipo de Pfizer, para que los más pequeños puedan ir resolviendo retos al mismo tiempo que van aprendiendo.
En esta Living App, tenemos tres tipos de aventuras que van ofreciendo juegos y experimentos que pueden realizar a través de la interacción con la televisión. Como por ejemplo el itinerario de "El sueño mágico de Shamán".
En este itinerario tenemos cuatro actividades que llevan puzzles, construcción de aviones y cuentos para mantener la mente activa de los más jóvenes.

Lego Kids

La última es la Living App de Lego, que permite aprender cómo hacer cosas con Lego, conocer todos los productos, y hasta comprarlos directamente.
En cada una de estas familias de Lego, podrás entrar en diferentes contenidos educativos y de entretenimiento que te enseñan y te proponen retos que puedas hacer con tu Lego.
Y después, ir viendo cómo se hace cada una de las actividades que se pueden realizar con el infinito juego de Lego, donde siempre se puede construir algo diferente con tus piezas. O expandir y mejorar tu construcción anterior.
También tienes el catálogo completo de los productos de Lego que están disponibles para la compra, así que puedes verlos directamente en la tienda en la televisión.
Y cuando entras en el producto, puedes escanear el código QR y te lleva directamente a la app de Amazon para que puedas comprarlo desde tu terminal móvil.
Por último, ya desde la app de Amazon, puedes terminar por comprar el producto de Lego para que no te falte el que necesitas esta Noche Buena o en Reyes Magos debajo del árbol.

Todas estas son experiencias que hemos ido añadiendo en las Living Apps. Para acceder a todas las Living Apps simplemente hay que buscarlas en la sección de Apps de Movistar Plus+, que está disponible para aquellos que dispongan de un  descodificador UHD con router Smart WiFI. También se puede acceder a través del control con el botón de Aura, situado en el Mando Vocal Movistar Plus+, o con el dispositivo Movistar Home o Movistar Home Connect, mediante la pantalla táctil o por voz.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares