Mostrando entradas con la etiqueta Spam. Mostrar todas las entradas
Mostrando entradas con la etiqueta Spam. Mostrar todas las entradas

viernes, julio 03, 2026

Cómo sacar partido a la nueva dirección de e-mail de MyPublicInbox protegida con Tempos

En MyPublicInbox la comunicación de valor entre los usuarios es la clave. Conseguir que los mensajes enviados con apreciación del valor del tiempo del receptor - pagados con Tempos - y los que son oportunidades profesionales para los Perfiles Públicos, como entrevistas, conferencias, oportunidades laborales, o demás servicios que se van incorporando en la plataforma, lleguen al buzón es lo que nos hace trabajar. Reducir el ruido y aumentar el valor. Son las dos consignas con las que se construye MyPublicInbox.

En la última actualización de la plataforma hemos metido dos grandes mejoras, que hemos tenido en pruebas durante estas semanas. La primera de ella es la de asociar una dirección de e-mail al buzón público de los perfiles públicos de la plataforma que permite un funcionamiento similar al de la plataforma pero, en lugar de ir vía web o vía app, se puede hacer vía correo electrónico.
Cada Perfil Público está ahora accesible vía una dirección de e-mail construida sobre el domino mypublicinbox.email, que es totalmente funcional, y se puede utilizar en cualquier plataforma que solicite el correo electrónico o en cualquier red social. En mi caso, como podéis ver arriba es chemaalonso@mypublicinbox.email.

Figura 3: Envío de e-mail a la dirección @mypublicinbox.email

Esta dirección, bien puede ser la que vendan las plataformas de Data Enrich, que no hay ningún problema con ello. Si cualquiera usa esa dirección de e-mail para enviar un mensaje, podrá hacerlo perfectamente. Pero el sistema responde de manera automática con el proceso de envío con Tempos.

Figura 4: Respuesta recibida por e-mail

Cuando el remitente quiera enviar el mensaje final al buzón, se irá a la web de uso de Tempos de MyPublicInbox, pero además, si no quiere sacarse una cuenta de MyPublicInbox, podrá hacerlo vía usuario invitado - desde su dirección de e-mail de origen -, pero comprando los Tempos ad-hoc.

Figura 5: Envío de mensaje en myPublicInbox cómo invitado vía e-mail

Pero no sólo eso. Ahora, si tu quieres, puedes tener listas blancas de direcciones de correo electrónico permitidas para que entren sin coste de Tempos vía e-mail en tu buzón, de tal manera que si vas a un hotel, o un evento, o a un sitio donde te piden los datos de dirección de e-mail y tú no quieres que te manden mensajes publicitarios, pues usas tu dirección de e-mail @mypublicinbox.email y listo. Y si quieres recibirlos, pues añades el domino de esa empresa en la lista blanca.

Figura 5: Registrándome con mi e-mail de mypublicinbox.email

Y si el mensaje cumple con tus normas, pues entonces entrará en tu buzón sin ningún coste de Tempos para nadie. Es tu decisión de valor, y si para un Perfil Público tiene valor esa comunicación, la plataforma lo permite configurar.

Figura 6: En Mi Correo -> Configurar Correo puedes configurar el acceso vía e-mail

Hemos bloqueado los dominios generalistas, por ahora, que habilitar un Gmail o un Hotmail, u otros dominos, es abrir la caja de Pandora a phishers, spammers, scammers, y demás gente de mal vivir en el mundo de las ciberestafas, así que si lo intentas, te saldrá una alerta.

Figura 7: No se permiten dominios generalistas completos.

Cuando llegue un mensaje, entonces aparecerá dentro de tu buzón como una Oportunidad, y podrás entrenar el algoritmo con si tiene o no valor para ti ese mensaje. ¿Por qué eso? Pues porque hemos añadido otra opción que está en pruebas, que es el filtrado de oportunidades.

Figura 8: Cuando entre el correo entrará como Oportunidad sin Tempos.
(en este caso la aceptación desde un congreso de nuestro último paper)

En este caso, si llega algún mensaje de alguien que la plataforma identifica en tu buzón como una oportunidad profesional como las que tienes en la plataforma, puede ser que el mensaje entre en tu buzón. Estos mensajes entrarán sin Tempos, por lo que no tienes la obligación de contestarlos, y podrás entrenar el algoritmo marcando si tiene valor para ti o no esa oportunidad en concreto.

No se vayan todavía, aún ahí más...

Este año, que el roadmap es muy agresivo, iremos viendo más cosas para ampliar las capacidades de la plataforma, así que os tendré que contar muchas nuevas cosas de MyPublicInbox

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, junio 29, 2026

El negocio de la venta de datos de los asistentes a EVENTOS: Agentic AI + Web Scrapping + Data Enrich + Spam

El otro día, en una de nuestras reuniones de amigos, debatí un rato con mi compañero Kiko Monteverde sobre las campañas de venta de datos de asistentes a eventos. Unas son estafas, pero otras... realmente tienen los datos. ¿Cómo lo hacen? Muy fácil, estamos en el mundo de los Agentes IA, de las capacidades de WebScrapping avanzadas, de la digitalización de los eventos para el networking profesional, y del auge de las plataformas de Data Enrich... el resto, es unir las piezas.

Figura 1: El negocio de la venta de datos de los asistentes a EVENTOS.
Agentic AI + Web Scrapping + Data Enrich + Spam

Para poneros en situación, escribí un artículo hace unas semanas sobre el negocio de la venta de asistentes a eventos. La pregunta que me hacía en ese artículo es ... ¿estafa? ¿hacking? ¿o hay algo que no veo? Pues bien, de todo hay, por supuesto.
Durante mucho tiempo, en la Dark Net se han comercializado datos robados a plataformas, pero eso implica mucho trabajo. ¿Cómo simplificar esto sin necesidad de buscar una vulnerabilidad que puede o no existir? Pues aprovechando las capacidades que tenemos hoy en día.

Paso 1: Localizar los eventos.

Esto es un trabajo para un Agente AI que en loop busque todos los días nuevos eventos que van a tener lugar en el futuro cercano - por eso se venden "in advance" muchos de estos datos -. Este es un trabajo puro para un Agente AI que permita localizar los eventos primero. 

Figura 3: Descubriendo eventos con IA

Una vez que el primer Agente IA va reportando los eventos, pasamos al segundo Agente IA, que debe trabajar evento a evento para descubrir si ese evento cuenta con una plataforma web o móvil para hacer networking, conectar con otros asistentes y con los expositores para planear reuniones de trabajo, que es una cosa bastante común.

Figura 4: Descubriendo eventos con datos de asistentes a tiro de WebScrapping

Con este Agente IA ya tenemos la plataforma que se necesita para hacer el Web Scrapping de datos que van a ser el origen de los datos de vent. Esto está ya en camino.

Paso 2: El WebScrapping del evento

El siguiente paso es hacer el WebScrapping del evento. Para ello, hay que registrarse al evento y entrar dentro de la aplicación para ver los asistentes, pero una vez dentro los tienes allí. Esta es la captura de uno de los eventos en los que he participado este año con una de estas plataformas de networking y conexión de participantes.

Figura 5: Marketplace de asistentes al evento

He tapado las fotografías, el nombre, los apellidos y la empresa, pero queda claro que están ahí los datos. La aplicación de networking permite Conectar. Si el otro acepta, entonces se comparten los datos de contacto - normalmente e-mail y teléfono -, por lo que no siempre la gente acepta la conexión. Pero, no es necesario.

Figura 6: Las conexiones para ver datos de contactos suelen necesitar aprobación

Un punto interesante es que, si acceder a esta lista cuesta dinero porque hay que registrarse de pago antes, entonces solo lo hacen cuando alguien ha pagado por los datos. Por eso, se venden los datos de los eventos antes de que se hayan realizado. 


Y si hay captchas, o protecciones en las aplicaciones, pues nada. Usando las mismas técnicas que se usan en el hacking y el pentesting con Inteligencia Artificial. Easy.

Paso 3: Data Enrich & Spam e-mail

Aquí viene la gracia final. El mercado de datos. Probablemente recordáis mi enfado con una de las plataformas de venta de datos para Data Enrich que vendía mi teléfono y mi dirección de correo electrónico. Esta en concreto tiene 240 Millones de personas en ella.

Figura 8: 243 millones de personas en esta plataforma de Data Enrich

Mi historia, os lo conté en el artículo de "Do NOT sell my information (e-mail & phone number)". Tuve que luchar con abogados para salirme de todas las que vendían mis datos. 

Figura 9: Plataforma de venta de datos (e-mail & Phone)

Estas plataformas son las que utiliza el Agente AI que genera el paquete enriquecido con todos los datos de los asistentes al evento que se venden. En este ejemplo he buscado gente que vino como asistente al evento en el que usamos una plataforma de networking, y ahí están los datos de contacto. Me volvieron a meter en una de esas plataformas recientemente, pero reconozco que el proceso de salirme fue más sencillo, o que yo ya me conocía todos estos problemas. 

Con esto, ya tenemos el negocio, el resto es un Agente IA para hacer Spam masivo por e-mail vendiendo por delante esos datos. Y si alguien compra, pues hacen el paquete y te los dan curados. Un negocio basado en Agentes IA muy sencillo, si lo piensas. 

Para no caer y para salir de la venta de datos.

Tus datos tienen valor. Las plataformas de Data Enrich los venden al por mayor. Los negocios de venta de datos de eventos los empaquetan y los venden con un precio mayor. Y tú sufres el Spam por email y por teléfono. A mí no me gusta nada esto. Esta fue una de las razones de crear MyPublicInbox. Y lo último que estamos haciendo es añadir una dirección e-mail al canal de MyPublicInbox, de tal forma que lo mismo que funciona por el canal web, funcione por el canal e-mail
La semana que viene saldrá la primera versión de esta nueva capacidad, y os podré contar más cómo funciona, para que le saques el máximo partido a estas nuevas capacidades para proteger tu tiempo y luchar contra estos negocios de venta de datos. Y si estas sufriendo mucho Spam por email o telefónico y quieres salir de estas plataformas que venden tus datos, contacta con Leire en MyPublicInbox y te echamos un cable.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, enero 24, 2026

Weaponized AI: El Crimeware con IA que usan los Cibercriminales para hacer Ciberestafas

En nuestro libro de Hacking y Pentesting con Inteligencia Artificial hablamos de cómo utilizar IA para los trabajos de pentesting y seguridad ofensiva, que como os podéis imaginar tienen también mucho que ver con lo que necesitan los cibercriminales. Estos, no iban a dejar pasar esta ola de innovación para tener mejores oportunidades de realizar su tarea, y de eso habla el más que interesante informe de Grupo-IB titulado: "Weaponized AI".
Del uso de la Inteligencia Artificial por parte de los cibercriminales ya he hablado en otros artículos en el pasado, que si no te los has leído, te los dejo aquí para que no se te pase nada.
En el informe de Weaponized AI que ha publicado el Grupo-IB se hace un recorrido de cómo están utilizando la Inteligencia Artificial para automatizar y mejorar todas las herramientas que en la Dark Net se comercializan para cometer ciberestafas, y te recomiendo que te lo descargues y te lo leas, que te va a gustar.
El informe hace un recorrido muy interesante sobre los diferentes tipos de herramientas, mejoradas con IA que se están comercializando, y a qué precios, en la Dark Net. Por ejemplo, para hacer DeepFakes as a Service, para crear Identidades Sintéticas o Fake Identities, o para hacer Suplantación de Voz en llamadas de teléfono.
Como se puede ver, para hacer Face-Swaping, se están comercializando los servicios de Haotian AI o ChenxinAI, que ya son casi imposibles de distinguir en una vídeo conferencia, haciéndolas en 4K, y con las que las Estafas de los Famosos, son un auténtico dolor. 

En la Dark Net te crear una identidad completa por entre $5 y $15, lo que hace que sea cada vez más fácil intentar incursiones en empresas de tele-trabajadores, falsos periodistas, o falsos inversores que buscan como estafar a startups
En la parte de DeepFake as a Service, tenemos múltiples servicios que permiten crear los documentos, o vídeos a gusto del consumidor.
También hay herramientas y servicios que se comercializan para conseguir realizar voces con suplantación de personas, para cometer una amplia gama de ciberestafas y ataques.
Estos últimos se han profesionalizado especialmente, con la creación de autenticas herramientas de Call-Center donde hay modelos de IA para ayudar a que el usuario consiga cometer la ciberestafa, con asistencia que le dice cómo debe convencer al usuario de la legitimidad de un enlace o de cómo debe pedirle el 2FA.
Pero no sólo eso también viene con suplantación de voz con IA y con automatismos para ejecutar Scripts de voz en las llamadas, como podéis ver en la imagen siguiente.
En la parte directamente de Malware, tenemos Stealers de Criptomonedas y Remote Administration Tools que ya están haciendo uso de la IA para mejorar todas sus funciones, desde la de ofuscación y ocultación, como la de generación de exploits de post-explotación en tiempo real con IA.

Figura 10: Malware con IA

Como podéis ver Seedx v3.1.0 se anuncia como un Criptocurrency Wallet Stealer que viene con conexión con ChatGPT para buscar wallets, transacciones, y analizar el contexto a la hora de robar las wallets de máquinas infectadas. Y su anuncio es AI Integration.
Y lo mismo en el mundo de las RATs (Remote Administration Tools) donde se utiliza Inteligencia Artificial para mejorar las técnicas de evasión, para hacer movimientos laterales, y para la construcción de scripts en la ejecución de tareas.
La siguiente parte del informe relativa a Crimeware aprovechando Inteligencia Artificial, habla de los modelos de lenguaje LLMs Multi-Modales sin restricción, y de herramientas para conseguir saltar las restricciones de los modelos comerciales con técnicas de Jailbreak.


De estos hablamos en el pasado, donde teníamos WormGPT, SpamGPT o WhiteRabbitNeo que no tienen ninguna detección de Harmful Mode, y por tanto ninguna restricción a la hora de realizar ninguna tarea, pero hoy en día se han convertido en una linea de trabajo importante en el mundo del Crimeware.
Entre los nuevos servicios basados en esta idea, se encuentran NytheonAI, que viene con un conjunto de modelos especialmente preparados para programar exploits, malware, técnicas de evasión, exploits de post-explotación, etcétera. Tiene un manual y diferentes versiones del modelo.

Figura 15: NytheonAI

Y hay algunos nuevos modelos, como este Dejavu que también se está comercializando en la Dark Net para tener un chatbot con un LLM que te ayude sin restricciones.

Figura 16: DejaVu

Una de las partes que me ha llamado la atención ha sido este Brutus Jailbreak Framework, del que investigaré más, pues lo que hace es ayudar a que los Prompts detectados por el Harmful Mode de los modelos LLMs comerciales puedan ser evadidos utilizando técnicas de Jailbreak conocidas.


La última parte del informe dedicada a Crimeware tiene que ver con las herramientas de Phishing & Spam, tan necesarias en el mundo de las ciberestafas, donde podéis ver que hay servicios preparados para hacer la vida más sencilla al criminal.


Además, también servicios basados en generar Malware as as Service, donde puedes pedir exploits, scripts de ofuscación, de movimiento lateral, de búsqueda de datos sensibles en una post-explotación, o de generación de persistencia. 

Entre estos servicios, cómo no, los negocios de resolución de Captchas Cognitivos as a Service, que están sacando el máximo partido posible al mundo de la Inteligencia Artificial. Así que, si los malos pueden, tú también puedes sacarle partido a la IA para hacer cosas buenas.

Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, junio 29, 2025

Cloudflare Radar: Open (Security & Network) Data para CERTs & CSIRTs

La empresa Cloudflare tiene disponible para todos los equipos de seguridad, especialmente para los CERTs y los CSIRTs, el servicio Cloudflare RADAR de datos abiertos sobre lo que está pasando en su red y en sus servicios de seguridad, y te permite tener una visión de lo que está pasando en la seguridad de Internet desde sus servicios, lo que complementa la información que tengas desde otras fuentes de datos. Al final, la colaboración y la compartición de datos entre los equipos de ciberseguridad es fundamental para protegernos entre todos.
Los servicios de ciberseguridad de Cloudflare ofrecen protección para los activos que las empresas tienen en Internet, que van desde proteger los sitios web o sus plataformas de e-commerce expuestos en la red frente a ataques de DDOS, hasta proteger el e-mail, pasando por WAFs, protección contra interceptación de conexiones de red, protección de servicios de DNS, protección contra técnicas de WebScrapping como vimos con AI Labirynth, o los más modernos servicios de monitorización y protección de servicios digitales basados en arquitecturas de Inteligencia Artificial.

Si te interesa este mundo del las fuentes abiertas de datos, o quieres tener información de seguridad desde un punto de vista privilegiado, Cloudflare Radar te puede ayudar a completar tus dashboards de OSINT para tus servicios de CERT o para tus investigaciones en un CSIRT.
Toda esta información puede ser consumida vía API, mediante un Dashboard web/mobile, o mediante el uso de un Asistente AI al que se le puede preguntar por datos concretos, informes, e información en las bases de datos de Cloudflare Radar.
En este panel tienes datos de todos esos servicios, procesados, filtrados, destilados y disponibilizados para que puedas interactuar con ellos y sacar detalles que puedan ayudarte en tu trabajo en ciberseguridad, o entender mejor qué está pasando o qué va a pasar.
Como los datos de Cloudflare están centrados en Ciberseguridad, y debido a que muchos de ellos proceden de sus servicios de protección, el curado de los datos está orientado a ello, por lo que se pueden obtener datos de ataques, informes de incidentes recientes, estadísticas de dominios atacadas, bots maliciosos, etcétera.
Todos los datos están procesados, pero están los detalles disponibles, por lo que si ves este informe de Phishing de ayer mismo, puedes ver incluso los ficheros de la web que se han descargado, y absolutamente todos los datos disponibles.

La información completa y detallada de la API la tienes en la web para Devevelopers de Cloudflare, donde por ejemplo tienes APIs para tener datos de anuncios de BGP - uno de los ataques Nation State que hemos visto en el pasado - que pueden alterar la seguridad de las redes a nivel de conexión. 
Esa información, también la puedes analizar directamente desde la consola de Cloud Radar, y ver si todo está como debe, si hay una actividad maliciosa o si se ha producido un Hijacking de una determinada ruta de interconexión de redes que pueda ser un riesgo, o que explique cómo se ha producido un ataque.
Los datos también dan información sobre el DNS, o los incidentes detectados por los productos de seguridad de e-mail security (recordad que sigue siendo el principal vector de ataque en las empresas), teniendo datos en tiempo real de cuando una campaña de ataque ha comenzado.
Y datos de dominos más peligrosos, cabeceras de seguridad de cada mensaje, y datos de las protecciones SPF, DKIM y DMARC de estos mensajes, para detectar las debilidades que los atacantes están explotando en sus campañas.
Y si además del Dashboard de Cloudflare Radar o de las APIs de Cloudflare Radar quieres encontrar algo usando lenguaje natural, puedes usar el Asistente AI que tienes disponibles, donde puedes interactuar con él para aprender todo lo que necesites de los datos disponibles.

Al final, es una fuente de información que tienes disponible para utilizar en cualquier momento, y si te gusta este mundo, merece la pena que entres en Cloudflare Radar y mires todos datos que tienes disponibles, listos para utilizar en tus sistemas.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares