Mostrando entradas con la etiqueta Telegram. Mostrar todas las entradas
Mostrando entradas con la etiqueta Telegram. Mostrar todas las entradas

martes, septiembre 30, 2025

Cómo evitar que sepan que has escuchado un audio en WhatsApp

Este truco no es ni mucho nuevo, pero el otro día lo usé y lo comenté, y me dijeron que no lo conocían, así que os lo dejo. Es muy cortito y al pie, y es justo unos pequeños "tricks" para evitar que alguien sepa que has escuchado su audio en WhatsApp por si no te interesa. Y no es ni nuevo, ni la única forma de hacerlo.
Hace ya mucho tiempo os dejé dos formas de evitar que se sepa que has escuchado un audio de WhatsApp de formas muy sencillas. Hoy le añado otra también sencilla, por si no la teníais controlada, pero vamos, que todas son iguales de fáciles.

Nuevo libro de Luis Márquez en 0xWord.

De este tipos de tricks, pero para sacar información de cuentas va el libro de WhatsApp INT: OSINT en WhatsApp, así que, si te gusta este mundo, deberías comparte ese libro también.

Descargando el Audio desde WhatsApp Desktop

La primera forma de hacerlo fácilmente es desde WhtasApp for Desktop, ya que tienes la opción de descargar el audio desde el chat, y se generará un fichero .ogg que podrás escuchar en cualquier reproductor de audio del sistema operativo.

Figura 3: Descargar el audio desde WhatsApp for Desktop

En cualquiera de los dos casos nos encontraremos con que no se le va a enviar al emisor del mensaje de audio el doble check azul, y tu privacidad seguirá bajo tu control para que el mensaje de que lo has leído llegue cuando y cómo tú quieras.

Figura 4: El audio se guarda como fichero .ogg

Así de sencillo, con darle al botón descargar desde WhatsApp Desktop. Una mina tener WhatsApp Desktop, que ya sabéis que lo uso también para grabar las fotos, vídeos y audios de un sólo uso. Pues también para esto.

Mi Grupo de Audios sin doble check azul

El segundo de los tricks es tan sencillo como hacer un re-envio del audio sin escucha a un grupo de Whatsapp en el que estés tu solo. Para hacerte ese grupo es tan sencillo como hacer un grupo de WhatsApp en el que metes a un amigo. Luego le sacas del grupo, y te quedarás tú solito en ese grupo.

Figura 5: Mensaje reenviado para escuchar sin check azul

Después, cuando llegue un audio y quieras escucharlo sin que le llegue el doble check azul, lo único que tienes que hacer es re-enviar ese audio al grupo en el que estás tu sólo, y allí lo puedes escuchar sin que no tengas el doble check enviado al emisor del mensaje de audio original.

Figura 6: En el mensaje original no se avisa

Muy sencillo, y muy cómodo, con lo que no tienes que preocuparte de que sepa nadie si lo has escuchado y cuándo lo has escuchado.

Envíalo con tu iPhone a otra app

El último de los ticks - tan viejo casi como WhatsApp - consiste en darle a Reenviar, pero en lugar de enviarlo internamente - supón que no tienes el grupo en el que estás tú solo aún - y te lo envías a otra app.

Figura 7: Selecciona el audio y dal a Reenviar

Seleccionas el audio, sacas el menú de acciones y le das a re-enviar, pero en luego, como veis en la imagen siguiente, en lugar de selección el envío interno con la flecha de abajo a la izquierda, seleccionas el envío externo con una app del sistema con el icono de abajo a la derecha.

Figura 8: Envío con aplicación externa

Ahí te saldrán la lista de las apps que quieres utilizar, que puede ser enviarlo en mi caso vía AirDrop al equipo, pero como no lo tengo cerca, pues lo envío por Telegram a los Saved Messages, pero puedes enviarlo por e-mail adjunto, o como quieras.

Figura 9: Envío a Telegram Saved Messages

Y luego en Telegram le das a reproducir y te escuchas el audio fuera de WhatsApp, con lo que no se queda marcado como que el audio ha sido escuchado. 

Figura 10: Escúchalo en Telegram

Eso es todo, nada más que un recuerdo de viejos tricks que siguen funcionando en WhatsApp por si alguno de ellos no lo conocías, que son todos muy cómodos según te pillen en ese momento, y que te van a ayudar a gestionar tu privacidad como tú quieras.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, octubre 11, 2024

La curiosa forma de buscar a quién corresponde un número teléfono en Telegram que debes conocer

Las técnicas de OSINT son aquellas que te permiten buscar información en fuentes abiertas. O lo que es lo mismo, sacar datos de plataformas que están ahí para investigar a una persona u organización. Algunas veces para hacer lo que se llama Doxing, que es saber qué persona está detrás de una identidad digital, un número de teléfono, un correo electrónico o un nickname en una red social. Algo muy habitual.

Figura 1: La curiosa forma de buscar a quién corresponde
un número teléfono en Telegram que debes conocer

De esto intento estar al día, y el libro de Vicente Aguilera y Carlos Seisdedos dedicado a esto, titulado: "Open Source INTelligence (OSINT): Investigar personas e Identidades en Internet 2ª Edición" es como una biblia para mí, y para muchos que nos dedicamos a la ciberseguridad. Porque tiene muchas fuentes de información que visitar y escudriñar para sacar ese dato que te permita hacer el "Gotcha!" final.
Hoy os voy a hablar de un pequeño detalle que desconocía de las últimas versiones de Telegram, que como os imaginaréis, es también una de esas plataformas que se usan para investigar personas e identidades. En este caso para buscar números de teléfono, por si tampoco la conoces, y te viene bien.

Figura 3: Buscando un número de teléfono en 
el buscador de Telegram -> No Results.

En el ejemplo anterior he puesto en el buscador un número de teléfono, pero parece que no obtengo ninguna información de un contacto. A lo mejor es que el formato no es perfecto, o que no tiene cuenta en Telegram, o que tiene restringidas las opciones de búsqueda. Vaya usted a saber.

Figura 4: Lo envío por Texto al chat de
"Saved Messages" y en el menú contextual
aparece nuestra amiga Irina

Sin embargo, si en lugar de buscar el número de teléfono lo que haces es enviarlo por un chat de Telegram - por ejemplo al de "Saved Messages" - y pinchas sobre el número de teléfono para ver el menú de contexto, resulta que nos sale una identidad. 

Figura 5: Irina no está desde hace mucho tiempo. Vuelve.

Acabo de conocer a Irina - o eso dice  este número que he buscado aleatoriamente -, y ya me permite acceder a toda la información del contacto en Telegram, lo que es algo curioso ya, que en el buscador no aparecía esta información.

Figura 6: Este número no está en Telegram

Si el número no está en Telegram - o está híper-restringido - lo que sucede es que en el menú contextual no aparece ninguna identidad. Curioso.
Estos trucos de Telegram son iguales de útiles en WhatsApp, donde ya sabéis que Luis Márquez escribió otro libro que merece la pena que te leas de pé a pá sobre las técnicas de WhatsApp INT: OSINT en WhatsApp.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, agosto 07, 2024

La seguridad de los "ads" en el Canal Telegram de "El lado del mal"

Como muchos ya debéis saber, desde hace ya muchos años tengo un canal Telegram de El lado del mal, por donde saco los artículos de El lado del mal, y aquellos que me parecen relevantes de las cosas que vamos a haciendo en todos los proyectos en los que ando liado. 

Figura 1: La seguridad de los "ads" en el Canal Telegram de "El lado del mal"

El canal tiene más de 6.700 suscritos, y yo lo mantengo diariamente. Cada mañana saco por él mi post, y si considero que hay alguna noticia que merezca la pena compartir. No tengo más uso que ese para este canal de Telegram de El lado del mal,.
Sin embargo, quería alertaros de una cosa que me preguntó por mi buzón de MyPublicInbox uno de los usuarios que está suscrito a este canal, y que tiene que ver con los anuncios que salen en él. La pregunta es clara y sencilla, y es sobre los anuncios y recomendaciones que salen introducidos por Telegram.

Figura 3: Pregunta recibida sobre los anuncios del canal de Telegram

Como os podéis imaginar, la respuesta es que tengas mucho cuidado. Hemos visto anuncios de Fake Brockers en periódicos populares, de estafas en Twitter, campañas de malvertising en los ads de Google, y por supuesto los ads que pone Telegram pueden ser susceptibles de lo mismo.
El problema además es que esos anuncios son dinámicos y con target en cada uno de vosotros, es decir, que yo no veo cuáles son esos anuncios que os salen ya que yo sólo vería los que me salen a mí, y como soy el dueño del canal, no los veo.

Figura 5: Anuncio de un Canal de Crypto para un usuario concreto

Así que, la respuesta es, por mucho anuncio que salga en el canal Telegram de El lado del mal, no tiene nada que ver conmigo. Ni cobro nada de Telegram, ni sé lo que ponen de anuncios ni a quién, y, como en otras redes sociales, los ads pueden ser utilizados por ciberestafadores para engañarte, que es una de las formas más normales de hacerlo.
Por lo que mucho ojo sobre lo que leas por esos anuncios, que yo no me fiaría ni más ni menos porque haya aparecido en tu Telegram dentro de mi canal. Yo no lo he puesto, ni es un anuncio asociado al canal sino a cada uno de vosotros.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, julio 12, 2024

WhatsApp: Dos (o alguno más) "tips" de Privacidad y Seguridad para dificultar la vida a los (muy) malos

Hoy os quiero dejar un par de detalles de privacidad y seguridad en WhatsApp, que si los conoces genial, pero que si no los conoces te pueden ayudar. A ti y a los mayores, porque uno es para dificultar - que no limitar - la estafa de "Mamá, he perdido el móvil" usando llamadas con Voces Clonadas.
Como sabéis, le damos mucha caña a la privacidad, la seguridad, los leaks y las weaknesses de WhatsApp, de las que os hablo muchas veces por el blog, y de las que incluso publicó un libro nuestro compañero Luis Márquez, titualdo "WhatsApp INT(elligence): OSINT en WhatsApp" en la editorial 0xWord.

Nuevo libro de Luis Márquez en 0xWord.

La primera de las opciones de privacidad está para reducir la superficie de exposición de WhatsApp a la hora de recibir llamadas por esta app. Ya os hablé de esto hace tiempo con Telegram, donde cualquiera que conociera tu "userid" podría hacerte de llamadas de voz, pero en el caso de WhatsApp es un poco similar, y mi recomendación es evitarlo.

Figura 3: Entra en Privacidad -> Llamadas y ahí podrás bloquear
las llamadas que no sean de contactos de la agenda.

Esta es una opción que, a los mayores que les quieran hacer la estafa de "Mamá, he perdido el móvil", les va a dificultar hacerlo, porque no van a poder llamar. Así que si se lo bloqueas a tus mayores, mejor que mejor. Que les llamen sólo las personas que estén en sus contactos.

Figura 4: Bloquea las llamadas de "no contactos"

El uso de voces clonadas se está empezando a usar masivamente, y en breve va a ser tan fácil, que lo vamos a ver casi cotidianamente, así que entra en Privacidad -> Llamadas y bloquea las que no sean de contactos de la agenda. Con esta opción, además te quitas los dialers automáticos y los que hayan comprado tu número de teléfono en plataformas de venta de datos.
Esta opción de que no te llamen aquellos que no sean contactos, existe también para que no te agreguen a grupos de WhatsApp aquellos que no sean contactos, que permitía hacer el desbloqueo automático de cuentas bloqueadas usando un servicio intermedio, como fue nuestra PoC de "Desloquéame WhatsApp"

Por último, dos configuraciones sencillas de privacidad para que averigüen donde estás por un enlace, algo que se ha utilizado muchas veces. Esto se ha logrado por medio de diferentes técnicas, de las que he hablado en el blog muchas veces:
En todos estos casos se puede conocer aproximadamente dónde te encuentras, y por eso en las opciones de Privacidad -> Avanzado, puedes deshabilitar esto ocultando las previsualizaciones y utilizando los servidores de WhatsApp como intermediarios.

Figura 7: Ocultar tu dirección IP en WhatsApp

De todas estas cosas yo he hablado muchas veces, y tienes la charla de WhatsApp Intelligence (WhatsINT) : Jugando con leaks, y el artículo de "¿Cuánto acierta tu dirección IP dónde vives o dónde estás?" para que tengas más información de todo esto.


Por último, un par de notas más. Si quieres ver cómo un atacante puede automatizar todas estas estafas y ataques, te recomiendo el vídeo de la charla de (Web)ScrAPIficar & Weaponizar WhatsApp, y como segundo y último punto me encantaría que WhatsApp (y Telegram) permitiera también que no te enviaran menajes aquellas personas que no están en tus contactos.

Figura 9: (Web)ScrAPIficar & Weaponizar WhatsApp.

Y esto es todo lo que os quería contar hoy, unos pequeños tips de privacidad y seguridad, así como un refresco de cómo WhatsApp es una forma muy eficiente de atacar a las personas y a los empleados de las empresas. Tenlo presente.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, junio 05, 2024

OpenAI lucha contra los "malos": Bad Grammar, DoppelGanger, Spamouflage, IUVM & Zero Zeno

Ya hemos hablado de cómo los LLMs se utilizan en el mundo de la Seguridad Ofensiva, pero también en el mundo del cibercrimen, ciberguerra y ciberespionaje. Y juego mucho yo con sus usos para automatizar campañas saltándose Captchas Cogntivos, y para crear campañas de desinformación en las redes sociales, como el caso de "CodeProject: NewsBlender - Desinformación política con GenAI" que presentamos en el programa de Horizonte con Iker Jiménez y Carmen Porter.
Ahora, OpenAI ha publicado un documento en el que explica cómo han utilizado su ChatGPT actores enemigos en campañas de desinformación, que han denominado con los nombres de Bad Grammar, DoppelGanger, Spamouflage, IUVM & Zero Zeno. El paper se llama AI Covert Influence Operations: Latest Trends y explica el uso malicioso de los LLMs para usos en operaciones de ciber-propaganda, fake news o difamación.
Los casos de estudio que se presentan son el de un actor ruso "BAD GRAMMAR" operando con bots en Telegram - de la misma manera que nosotros operábamos en Twitter/X con nuestro ejemplo de desinformación política -, con objetivos en Ukrania, Moldavia, los países del Báltico y Estados Unidos
En el ejemplo anterior se puede ver cómo se generan estos comentarios desde una cuenta en Telegram, pero si vemos más adelante, esa cuenta se ha pasado de frenada, y ha hecho saltar el Harmful Mode de ChatGPT, generando la respuesta que permite detectar cómo hay un bot con LLM detrás de los mensajes.
El contenido que publica el bot además elige la forma de hablar dependiendo de en qué bot se quiere cargar. Como cuando nosotros le hacíamos hablar como un "gallego" o un "político", o con una ideología política concreta, se le puede pedir que los comentarios sean de una persona con una determinada forma de hablar os expresarse.
En definitiva, una serie de bots controlados por este actor ruso que va cambiando la temática de la polémica y los mensajes a compartir. Se trata de mantener "caliente" un determinado mensaje en los canales sociales haciendo uso de la potencia de los LLMs
En el caso de la campaña Zero Zeno se trata de generar contenido sobre conflicto de Gaza, y detrás de ella está una compañía de Israel llamada STOIC, que está haciendo uso de los LLMs para generar todo tipo de contenido en redes, con la creación de largos artículos en inglés y francés sobre el conflicto. Ademas, por supuesto, de generar contenido en comentarios de Instagram, Twitter/X o Telegram

Además de estas operaciones, el estudio recoge el uso que hacen las operaciones Doppelganger, también de origen ruso, Spamouflage con origen chino y la International Union of Virtual Media (IUVM) de origen iraní. Cada una con objetivos de difusión de información distinta, y con generación de contenido diferente - usando imágenes, bots en X, Telegram, Instagram o artículos en blogs -, pero todas ellas utilizando LLMs.


Y como en el ejemplo de la Spammer "Linda Fake Broker" donde se creaban comentarios en Instagram y Youtube para simular engament, estas campañas también hacen lo mismo para simular interacción y actividad, y lograr que algo sea Trending Topic, como hice yo con el ejemplo de Tistitimito. Estas técnicas denominadas de Faking Engagement.


Al final, gracias a los LLMs, las cuentas bots controladas por los atacantes pueden hacer una interacción "inteligente" en las redes sociales, creando contenido "nuevo", "diferente", "distinto", y con los tintes ideológicos que le pidas.
Por supuesto, esto tiene la gracia de que estas campañas están utilizando los modelos LLMs de OpenAI a través de ChatGPT, pero si la organización tiene su propio LLM, por ejemplo porque le hayan hecho una copia en su Tenant privado militar, nunca nos enteraremos de ello, y se podría estar utilizando hoy. ¿Tú crees? Naaaaaa..

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, diciembre 25, 2023

Chema Alonso en Threads: Le voy a dar una oportunidad

La verdad es que regalarme en Papá Noel un nuevo canal en redes sociales no era lo que andaba buscando para nada, pero es verdad que tenía muchas ganas de que saliera Threads. Luego, como se hizo de rogar para llegar a España, se me hizo largo y lo dejé un poco de lado. Pero ayer decidí comenzar con él, a ver cómo evoluciona, y si es una buena alternativa a Twitter/X que no me tiene demasiado contento.

Le voy a dar una oportunidad

Todas estos canales sociales, es para tener presencia en la red, pero como ya sabéis no son para tener ningún mensaje privado. Con mis amigos uso mensajería instantánea (WhatsApp, Telegram, Signal), con mis compañeros de trabajo el e-mail, y para tener mensajes con todo el mundo, uso mi buzón público en MyPublicInbox ( https://MyPublicInbox.com/ChemaAlonso ) donde cualquiera que quiera contactar conmigo para algo puede hacerlo, e incluso tener una reunión conmigo ( https://MyPublicInbox.com/ChemaAlonso/videocall)
La cuenta de Threads (https://Threads.net/ChemaAlonso) la he asociado a mi cuenta de Instagram (https://instagram/ChemaAlonso), que al final cuando más simplifique mi vida mejor, así que así también protejo mi usuario. Además, como ya estaba verificado en Instagram, la cuenta de Threads sale de saque también verificada para que no tenga suplantadores.

Esta es una ventaja que me ha gustado de Threads, ya que a diferencia de Twitter, donde primero echó a todas las cuentas verificadas, luego se montó el caos de suplantadores, y hoy en día me encuentro con cuentas de Twitter de personas súper relevantes perdidas en los hilos. 
Además, el movimiento del Free-Speech que hizo Twitter/X para dejar que campen por la red social todo tipo de comentarios, actitudes, mensajes y Fake News y Odio, tampoco me tiene muy contento, y mi nivel de interacción con la red ha caído, como también ha sucedido con otros amigos, y con muchas figuras públicas que han reducido su presencia en la red a consumir contenido, y retweetear (perdón, repostear), algo de vez en cuando.
Con Threads quiero darle más cariño que a Mastodon, y el mismo que a Twitter/X, porque realmente me gustaría que existiera una alternativa a Twitter/X para poder seguir la actualidad, acceder a noticias, opiniones de personas relevantes, y conversaciones rápidas más interesantes. Y no sé si Twitter/X está ahora en esa dirección, aunque ya veremos.
Por último, para dejaros ya toda la información, sigo manteniendo mi presencia en Facebook, pero solo como canal en mi página (https://www.facebook.com/Chema.Alonso.Maligno/). No hago ningún uso social de esta red, y por ahí saco los artículos de mi blog, el contenido relevante de Telefónica, etc..., además de que he conectado también la re-publicación del contenido de InstagramY algo parecido en Telegram.

Figura 8: Puedes suscribirte en la dirección https://telegram.me/elladodelmal

También tengo mi cuenta de TikTok, donde publico mis vídeos con algunas explicaciones de cosas de ciberseguridad, trucos de hacking, y ese tipo de contenido. Y luego lo republico también en Reels a través de mi cuenta de Instagram.
Y donde me permito, de vez en cuanto, debatir un poco con la gente que comenta en mis posts, es en mi perfil en LinkedIN, donde se puede tener debates más educados y que me aportan más en mi aprendizaje personal. Así que seguiré teniendo presencia allí, y probablemente haga más cosas en esa red.

Así que nada, según vaya descubriendo más cosas de Threads también os las iré contando, que seguro que se puede jugar mucho con esta red social, que al final es una plataforma más que permite hacer muchas cosas con tokens OAuth, con APIs, y más cosas que tanto nos gustan. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares