Cómo identificar perfiles anónimos de una plataforma online en Internet usando LLMs y Agentes IA
![]() |
| Figura 11: Libro de Machine Learning aplicado a Ciberseguridad de Carmen Torrano, Fran Ramírez, Paloma Recuero, José Torres y Santiago Hernández |
Blog personal de Chema Alonso sobre sus cosas.
DragonJAR
8.8 Chile
Dreamlab
Ekoparty
IT Forensic
e-Hack MX
AREA 51
Comunidad Dojo Panamá
AIYON Panamá
ARPAHE SOLUTIONS 
![]() |
| Figura 11: Libro de Machine Learning aplicado a Ciberseguridad de Carmen Torrano, Fran Ramírez, Paloma Recuero, José Torres y Santiago Hernández |
Publicado por
Chema Alonso
a las
8:09 a. m.
0
comentarios
Etiquetas: AI, anonimato, DeepWeb, IA, Inteligencia Artificial, Linkedin, LLM, Machine Learning, OSINT, Privacidad, redes sociales
![]() |
| Figura 5: Libro de Deep Web: TOR, FeeNEt & I2P. Privacidad y Anonimato de Daniel Echevarry a.k.a. "adastra" en 0xWord. |
![]() |
| Figura 8: Libro de "Bitcoin: La tecnología Blockchain y su investigación" de Yaiza Rubio y Félix Brezo en 0xWord |
Figura 11: Red social Diaspora
Pero la descentralización de todos los servicios digitales que se están construyendo hoy en día. Algunos que se han hecho piezas fundamentales en las arquitecturas Web3, como el almacenamiento IPFS (Inter Planetary File System) del que ya hablamos.
Publicado por
Chema Alonso
a las
6:01 a. m.
0
comentarios
Etiquetas: anonimato, AntiDDOS, bitcoin, Blockchain, Deep Web, DeepWeb, Dust, FreeNET, P2P, PGP, Privacidad, SmartContracts, TOR, Web3
![]() |
| Figura 1: Docker en ciberseguridad: Tu servidor Proxy para navegar por TOR |
![]() |
| Figura 2: Libro de Docker:SecDevOps |
![]() |
| Figura 3: Deep Web: Privacidad y Anonimato |
![]() |
| Figura 4: Doig en GitHub |
git clone https://github.com/tuxotron/docker-image-generator cd docker-image-generator go buildPara crear nuestra imagen para navegar por la red Tor, ejecutamos:
./doig -i myproxy -t anonsurf tinyproxy
…
Successfully built 49e1529560fe
Successfully tagged myproxy:latest
Tools added to the image:
[-] tinyproxy: When you run Tiny Proxy, by defautl listens on port 8888,
so you will need to map that port to a local port. Ex: -p 8888:8888
[-] anonsurf: You need to run the container in privileged mode
Con la opción -i especificamos el nombre de la imagen y con -t listamos las herramientas que queremos incluir en la misma. Una vez terminado el proceso de construcción de la imagen, vemos que al final nos aparecen dos mensajes:
[-] tinyproxy: When you run Tiny Proxy, by defautl listens on port 8888,
so you will need to map that port to a local port. Ex: -p 8888:8888
Este nos avisa que tiny proxy por defecto escucha por el puerto 8888, y que para usarlo necesitaremos mapear dicho puerto al de nuestro host. Si tuvieras cualquier otra aplicación escuchando por ese puerto, mapéalo a cualquier otro. En Docker se pueden mapear puertos del contenedor al host con la opción -p (--publish) host-interface:puerto-host:puerto-contenedor. Por ejemplo:
docker run -p 127.0.0.1:80:8080Esto mapearía el puerto 80 de la interfaz 127.0.0.1 al puerto 8080 del contenedor. Si se omite la interfaz, se usaría 0.0.0.0:
docker run -p 80:8080También se pueden especificar rangos de puertos. Por ejemplo:
docker run -p 80-82:8080-8082Esto mapearía el puerto 80 del host al puerto 8080, 81 al 8081 y el 82 al 8082.
[-] anonsurf: You need to run the container in privileged modeNos dice que anonsurf requiere permisos elevados, ya que éste necesita hacer cambios en las iptables del contenedor. Aquí podemos darle permisos usando las capacidades o bien ejecutar el contenedor en modo privilegiado. Cuando se ejecuta un contenedor en modo privilegiado, tenemos que asegurarnos bien de las funciones que ejecuta, ya que podría comprometer tu sistema.
docker run -it --rm --privileged -p 8888:8888 myproxy root@9ca7a81698d3:/opt#Eso nos sitúa en una shell dentro del contenedor. Ahora todo lo que tenemos que hacer es arrancar anonsurf y tiny proxy:
anonsurf start * killing dangerous applications * cleaning some dangerous cache elements [ i ] Stopping IPv6 services: [ i ] Starting anonymous mode: * Tor is not running! starting it for you * Starting tor daemon... [ OK ] * Saved iptables rules * Modified resolv.conf to use Tor and Private Internet Access DNS * All traffic was redirected through Tor [ i ] You are under AnonSurf tunnel root@9ca7a81698d3:/opt# tinyproxy root@9ca7a81698d3:/opt#Si el indicas a tu navegador que use nuestro Proxy (localhost:8888), estarás navegando a través de Tor, como puede verse en ese vídeo.
./doig -d -t anonsurf tinyproxy > Dockerfile
cat Dockerfile
FROM ubuntu:18.04
RUN apt update && \
apt install -y software-properties-common git curl p7zip-full wget
whois locales python3 python3-pip upx psmisc && \
add-apt-repository -y ppa:longsleep/golang-backports && \
apt update && \
localedef -i en_US -c -f UTF-8 -A /usr/share/locale/locale.alias en_US.UTF-8
WORKDIR /opt
ENV LANG en_US.utf8
ARG DEBIAN_FRONTEND=noninteractive
RUN apt install -y tinyproxy && sed -i -e '/^Allow /s/^/#/'
-e '/^ConnectPort /s/^/#/'
-e '/^#DisableViaHeader /s/^#//' /etc/tinyproxy/tinyproxy.conf && \
apt install -y iptables &&
git clone https://github.com/Und3rf10w/kali-anonsurf.git
&& cd kali-anonsurf && ./installer.sh && \
rm -rf /var/lib/apt/lists/*
Lo que haremos es añadir al final del fichero Dockerfile es el comando:
CMD anonsurf start; tinyproxy -dAquí que le decimos a Docker es que ejecute ese comando cuando arranquemos el contenedor. Fíjate que a tiny proxy le pasamos el parámetro -d para que se ejecute en el foreground. Si no Docker terminaría el contenedor. Una vez hecho esto, ahora sólo nos queda construir la imagen:
docker build -t myproxyY arrancar el contenedor:
docker run -d -p 8888:8888 --privileged myproxyAquí tenemos que prestar un poco de atención, ya que ya no hemos arrancado el contenedor en modo interactivo (-it) si no en modo no interactivo con la opción -d (detach). De esta forma el contenedor corre en el background. También se podría ejecutar en modo interactivo, pero se nos quedaría la shell “enganchada” al contenedor. Aún así, en ambos casos debería de funcionar.
docker push usuario/imagen:tagEs muy importante que crees una imagen, si la vas a subir al registro, que la nombres con tu usuario/nombre-imagen. Esta es la forma en que Docker identifica a quién pertenece la imagen. Por ejemplo, si tu nombre de usuario es usuario1, siguiendo el ejemplo anterior, cuando crees la imagen:
./doig -i usuario1/myproxy -t anonsurf tinyproxyO si tomas el camino de crear la imagen por tu cuenta, sin doig:
docker build -t usuario1/myproxySi por algún motivo se nos olvida ponerle el nombre correcto, tampoco es necesario recrear la imagen, sólo tenemos que dar una etiqueta con el nombre correcto con el comando docker tag:
docker tag myproxy tuxotron/myproxyUna vez hecho eso ya puedes subir la imagen a nuestro repositorio:
docker push tuxotron/myproxy The push refers to repository [docker.io/tuxotron/myproxy] 83366880db76: Pushed 3ca184e4825e: Pushed 16542a8fc3be: Mounted from library/ubuntu 6597da2e2e52: Mounted from library/ubuntu 977183d4e999: Mounted from library/ubuntu c8be1b8f4d60: Mounted from library/ubuntu latest: digest: sha256:9fbd8e4c508738ca5ef70211988a3f39734c46ce022d4ed82581139132a9fbc4 size: 1572Ahora desde cualquier otra máquina (con Docker) sería posible ejecutar el contenedor como hemos visto antes.
![]() |
| Contactar con Fran Ramírez en MyPublicInbox |
![]() |
| Contactar con Rafael Troncoso en MyPublicInbox |
Publicado por
Chema Alonso
a las
7:01 a. m.
3
comentarios
Etiquetas: anonimato, Deep Web, docker, HTTP, https, Privacidad, Proxy, TOR
![]() |
| Figura 1: Entrevista a Felix Brezo de ElevenPaths |
![]() |
| Figura 2: Contactar con Felix Brezo con MyPublicInbox |
El libro "Manual de Ciberinvestigación en Fuentes Abiertas: OSINT para Analistas" es una recapitulación de técnicas sobre una disciplina en la que venimos trabajando desde hace un montón de años: la investigación en fuentes abiertas. El libro no se limita a ser una recpitulación de herramientas de búsqueda, sino que pretende ayudar a los analistas a explotar los recursos que están a su disposición para sacarle el máximo partido a toda esa información que está ahí pero que a veces no caemos en que podemos recoger.
![]() |
| Figura 3: Manual de Ciberinvestigación en Fuentes Abiertas: OSINT para Analistas |
Esta es una disciplina no necesariamente reservada a los técnicos y de la que muchos ámbitos y profesionales pueden sacar partido en su día a día.2.- Por supuesto, que sepas que te hago la entrevista solo porque sé que habéis hablado de mi FOCA, aunque yo sé que tú eres mucho más de GNU/Linux. ¿Cuáles son para ti las 5 herramientas que han cambiando la ciberinvestigación en los últimos años?
- Los metadatos siguen siendo un filón de fenómenos indiciarios. FOCA y Exiftool son dos herramientas de referencia en este ámbito que nos pueden dar muchas por error u omisión de quienes publican imágenes o PDF en situaciones de estrés.
![]() |
| Figura 4: Libro de Pentesting con FOCA |
- El dominio de las búsquedas avanzadas (o el hacking con buscadores) es fundamental y ser capaz de ir aún más allá de Google (eligiendo Yandex o Baidu cuando el entorno lo requiere o acotando las buscadores con buscadores personalizados) es clave.
- El kit de herramientas que a mí me gusta llamar la "máquina del fango" de las redes sociales: la combinación de las páginas de archivado con las búsquedas ad hoc como las búsquedas avanzadas que permite Twitter combinando el from: y el to: en la búsqueda. Son un auténtico filón para buscar tweets controvertidos sobre personalidades públicas o para empezar a relacionar a personas, incluso sobre perfiles privados de quienes no puedes leer sus tweets pero sí lo que les escriben otras personas.
- La búsqueda inversa de imágenes y el Error Level Analysis a través de herramientas como Fotoforensics o Forensically nos ayudan a la hora de identificar imágenes que han podido ser manipuladas o publicadas en otro contexto.
- Las búsquedas por nombres de usuario y herramientas como Usufy (o Sherlock, Datasploit o SpiderFoot) intentan explotar nuestra falta de originalidad y ganas de mantener nuestra presencia online fácilmente identificable. Ahora algunos gobiernos empiezan a pedir este tipo de información a la hora de entrar a los países, pero las herramientas las tenemos a mano desde hace unos cuantos años y comprobar que existen, nos ayuda a tomar consciencia de nuestra exposición.3.- Eres doctor por la Universidad de Deusto, y además en ciberseguridad. ¿De qué fue el trabajo de investigación en el que dedicaste tus años de doctorando?
En mi caso, tuve mucha suerte. El Dr. Pablo García Bringas - el mismo que tuviste en el tribunal de presentación de tu tesis doctoral, Chema ! -, entonces director del S3Lab de la universidad admitió en un mes de febrero en su equipo de investigación a un chaval de cuarto de carrera al que le quedaban quinto y sexto que entró preguntando por trabajo en materia de seguridad.
Caí un equipo que entonces no era demasiado grande todavía y en el que ya estaban los dos Igor, Borja, Mikel, Carlos, Javi, Agustín y Sendoa que yo recuerde y a los que luego se sumaron muchos otros. Ahí ya aprendí las consecuencias de no bloquear el ordenador y los fundamentos de la modelización de datos, a programar en Python y las diferencias entre el aprenzidaje automático supervidado y no supervisado a base de muchos experimentos con Weka.
Fruto de ese trabajo, tuve la suerte de empezar a encarrilar mi trabajo de fin de carrera y de dar mi primera conferencia en un evento internacional (ESSOS 2010, en Pisa, probablemente la conferencia de la que menos orgulloso estaré en mi vida por culpa de lo nervioso que estaba) para luego orientar lo que había ido aprendiendo en distintos proyectos en los que iba colaborando a la detección de tráfico de control de botnets empleando modelos de aprendizaje automático.
En pocas palabras, y con la ayuda incalculable de compañeros como Sete, empezamos a plantear una batería de muestras de tráfico benigno que anonimizamos y cruzamos con tráfico malicioso de diferentes botnets. Con sus limitaciones, la aproximación que se proponía era ser capaces de extraer patrones relevantes de ese tráfico malicioso para identificarlo entre muestras de tráfico legítimo.4.- Señor Felix Brezo Fernandez, nacido en Santander, ¿de qué equipo de fútbol dices que eres?
Como dicen que los de Bilbao nacemos donde queremos, soy socio del Athletic Club desde el 7 de enero de 1988, 32 añitos ya. Eso sí, en este tiempo solo hemos levantado una Supercopa y algunos estamos deseando desempolvar la gabarra de una vez por todas. Los días grandes de partido, no es extraño verme también por Oeste 1 con el que es mi verdadero traje de los domingos, es decir, el de la camiseta del Athletic.5- Este no es tu primer libro, también eres autor del libro de BitCoin & Blockchain de 0xWord. ¿Te vas a animar a seguir escribiendo?
Tengo varias ideas en la cabeza sobre temas relacionados con la impresión 3D y la seguridad física y otras más técnicas sobre desarrollo de plugins de navegador y extensiones. Entiendo que no son temas precisamente mainstream, pero mi idea es aprovechar para sintetizar cosas que me he ido haciendo por mi cuenta, completarlas y ordenarlas de una forma estructurada en que sí le pueda servir a otros. Me frustra bastante acumular documentos y ver que quedan en una carpeta perdida más y creo que esta es buena forma de darles salida.6.- Y hablando de BitCoin y las Criptodivisas. ¿Crees que el mundo evolucionará hacia métodos de pago más privados basado en ellas o que por el contrario desaparecerá el dinero físico como dicen algunos y todas las transacciones serán controladas por el gobierno para acabar con el fraude?
Es la pregunta del millón y no tiene una respuesta sencilla. Los que creemos en la importancia de los servicios públicos somos conscientes de que estos hay que financiarlos con impuestos y la lucha contra el fraude es una herramienta fundamental. Mientras que el origen del dinero en efectivo es difícil de rastrear, parecía que el uso del dinero digital podría ayudar a la lucha contra el fraude a través de servicios más o menos de centralizados en torno al ecosistema bancario tradicional. Y eso asumiendo las concesiones en materia de privacidad ante los gestores de dichas operaciones.
![]() |
| Figura 5: BitCoin: La tecnología Blockchain y su investigación |
Pero la llegada de las criptodivisas lanzaba nuevas posibilidades para presentar métodos de pago alternativos que no necesitan de entornos centralizados y que introducen la tecnología como una herramienta de pago anónima que puede escapar, si no se usa de acuerdo a la ley, a la vigilancia global. Esta cuestión tiene mucho que ver con uno de los debates de las próximas décadas acerca de cuál es el límite tolerable de intromisión de un estado democrático en nuestras vidas y cómo se gestiona esa información.
Y lo estamos viviendo ya. ¿Nos plantearíamos si es correcto el uso de la información de nuestros móviles para identificar posibles focos de infección por coronavirus y mitigar los riesgos? ¿Y el registro de todas nuestras operaciones financieras para combatir el fraude? ¿Es transparente y auditable el uso de esas tecnologías por ciudadanos anónimos para prevenir posibles abusos? Cada pregunta puede tener su propia respuesta pero todas ponen de manifiesto que los avances tecnológicos tienen que ir de la mano de valores éticos acorde con el uso que les queremos dar respetando, siempre, siempre, los derechos de las personas.7.- ¿Eres de los que prefieres un mundo gratuito pagado con tus datos y tu tiempo, o pagar por tus servicios - todos ellos -?
Para mí es más una cuestión de soberanía que de modelos de financiación. A mi encantaría tener la información adecuada acerca del tratamiento que se da a mi información cuando no soy yo el que la gestiona. Puedo estar dispuesto a participar en ambos modelos, pero la prioridad pasa por estar bien informado sobre las consecuencias de cada uno de ellos para mis datos.
Desde el punto de vista de la soberanía, una de las cosas que más rabia me da son las trampas que hacen muchas organizaciones a la hora de facilitar el proceso de darse de baja o la gestión de los permisos en un servicio. Proyectos como justdelete.me (recomendable visita) recogen los enlaces para borrarse de diferentes plataformas, pero creo que ponen de manifiesto la falta de voluntad de muchas organizaciones a la hora de renunciar a nuestros propios datos.
En este sentido, en 2018 Yaiza y yo propusimos en un Internet Draft (en Github y en IETF) la creación de un fichero oblivion.txt a imagen y semejanza del robots.txt, del humans.txt o del security.txt en el que se recogiera de forma estructurada los enlaces para darse de baja, desactivar la cuenta o para recuperar el control de tus propios datos.
A veces tengo la sensación de que no hay una voluntad real de ofrecer ese derecho de verdad y, como reconozco que me enfada, me siento más cómodo con modelos que apuestan por soluciones libres y que huyen del modelo Service as a Software Substitute. ¡Quiero tener la opción de poderme complicar la vida gestionando mis servicios y mis plataformas!8.- ¿League of Legends o Clash Royal? ¿Cuál prefieres? ¿Son gratuitos o de pago?
Yo soy de Clash Royale con un récord de copas de 6171 trofeos que es bastante digno pero del que uno no sabe si debería estar demasiado orgulloso. Son gratuitos pero tienen un modelo de micropagos por skins y boosteos para acelerar las subidas de nivel de cartas. Su éxito seguramente ha sido encontrar el equilibrio entre un modelo de micropagos y dando con la tecla para que personas de tu entorno puedan colaborar y jugar contigo y no contra ti sin sentirse frustrados.
En PC, juego de vez en cuando al PUBG con algún compi y amiguetes a los que se les da mucho mejor que yo, pero con los que me lo paso bien jugando en equipo y comentando las noticias mientras jugamos. Y sí, uso Windows para el PUBG, el SAP (en la oficina me entenderán) y Microsoft Office. De la implementación de los estándares ISO para documentos ofimáticos o de los tipos de letra propietarios hablamos en otro post.9.-Desde que te conozco eres una persona con muchas inquietudes en tu cabeza. Te encanta meterte en nuevos proyectos e ideas. ¿En qué andas pensado ahora?
Técnicamente, estoy bastante implicado con la descentralización. Últimamente estoy leyendo bastante sobre mesh networking (proyectos como Briar), herramientas F2F como Retroshare o Freenet y sistemas federados tipo Mastodon o Matrix.org. Todo lo desplegable y usable a priori apetece.
![]() |
| Figura 6: Deep Web: Privacidad y anonimato |
A nivel personal, tengo un año y poco de la carrera de derecho y me gustaría encontrar este año tiempo para retomarla. Creo que es importante que los más técnicos nos impliquemos en la definición de las normas que van a regir las relaciones de las personas los próximos años y tenemos mucho que aportar para que quienes deciden se equivoquen lo menos posible.
Además, muchos juristas comparten actitudes con quienes trabajan en la parte técnica cuando tratan de reversear las leyes y adecuarlas a cada caso. ¿O cómo podríamos llamar a la posibilidad de saltarnos los controles adicionales que establece el artículo 168 de la Constitución Española para la reforma de algunos artículos de especial protección cuando el título que otorga dicha protección no se protege a sí mismo? ¡Las leyes también pueden ser hackeadas y por eso hay que bastionar nuestros derechos!10.- Recomiéndanos tres libros -no políticos- que hayan cambiando la forma de ver la vida o el mundo a Felix Brezo.
Más que de libros te hablaré de series y personajes. Uno de los que me despertó la curiosidad por el mundo de los detectives era el personaje de Flanagan, un chaval barcelonés que protagonizaba la serie de libros de detectives de Andreu Martín y Jaume Ribera.
Ya algo más mayor, me enganché a la serie de libros del Capitán Alatriste. Esa España llena de claroscuros que empezaba a dejar de ser hegemónica para terminar con episodios casi decadentes pero a los que aún quedaba algo de brillo heroíco que sacar tiene un no sé qué romántico que me sigue llegando ("El honor era luchar, sin la esperanza de vencer...").
![]() |
| Figura 7: Obras completas de El Capitán Alatriste |
Si un género me gusta es el del espionaje. Me trago todo. Si es ficción, me da casi igual que sea Tom Clancy o Le Carré, el nuevo Bond de Anthony Horowitz o el Criptonomicón de Neal Stephenson. Cuando está de por medio la criptografía y los secretos de estado y además se entremezcla con esas historias reales pero que parecen de película de la guerra fría ya me tienen ganado.
| Figura 8: El criptonomicón |
De todas formas, por quedarme con uno, lo haría con "El huevo del Cucko" de Clifford Stoll. Es una historia real sobre una intrusión que detectó por accidente en su laboratorio y sus primeros contactos con un organismo entonces bastante desconocido como la NSA. Se cuenta con lo que hoy parecería una ingenuidad casi infantil para muchos profesionales cómo se empiezan a valorar las vulnerabilidades en las aplicaciones y el rastreo de la identidad de la atacante y eso engancha aunque estén hablando de 1986.11.- ¿Qué le recomendarías a jóvenes que comienzan su carrera profesional en el mundo de la tecnología?
Encontrar un ámbito en el que te sientes cómodo y sientes que haces cosas por los demás es importante porque te mantiene motivado. Los gustos de cada uno son muy personales pero la curiosidad y las ganas de leer y de buscar y de volver a buscar tienen que ir en el pack sí o sí.
Por incidir en otros aspectos que no son en absoluto técnicos y que muchas veces nos dan pereza pero que rentan a la larga: organizarse bien las tareas que tienes pendientes (checklists, apps, etc., hay de todo), hacer un verdadero esfuerzo por escribir bien tu idioma y documentar lo que haces para poder repetirlo cuando lo necesites y darle caña al inglés porque sigue siendo lengua vehicular en internet. Perdiendo el miedo a leer, entender y preguntar se hacen también relaciones.
Publicado por
Chema Alonso
a las
1:48 p. m.
0
comentarios
Etiquetas: anonimato, bitcoin, Blockchain, Criptografía, ElevenPaths, Entrevistas, hackers, Hacking, Herramientas, Libros, OSINT, Privacidad, Telefónica
A post shared by Chema Alonso (@chemaalonso) on
![]() |
| Figura 3: El servicio FTP más seguro de la red: Ouh, yeah!! |
- Supports an Unicode Password: Esta es buena, se supone que puedes poner contraseñas con caracteres no imprimibles, lo que le da una gran seguridad a la contraseña para que alguien la averigüe. Por supuesto, para hacer más compleja la contraseña, a la derecha, debajo del login tenemos información de que la contraseña debe ser de más de 12 caracteres.
Al final, está metiendo una contraseña compleja a un servicio online como forma de autenticación segura, algo que no es ni de lejos lo más seguro. Lo suyo es una autenticación multifactor, utilizando Tokens OTP o algo como Latch, certificados digitales, e incluso biometría - aunque esto iría un poco contra la privacidad - pero desde luego no meter contraseñas complejas, algo que tenemos que erradicar de los servicios online dando prioridad a los 2FA.
- Completely anonymous e2e encryption: A lo largo del proceso no se ve muy claro cómo hace el e2e encryption, ni si se refiere a cuando el fichero se sube al servidor FTP o cuando se envía el correo electrónico vía enlace en un e-mail al destinatario, pero desde luego, para hacer el e2e el fichero debe ser cifrado en el cliente y descifrado en la máquina del destinatario, algo para lo que se necesita algún intercambio de claves entre emisor y receptor. Por supuesto, esto no pasa en ningún momento en la escena, así que el cifrado de las comunicaciones lo hacen reguleramente.
Figura 4: El servidor envía un e-mail cifrado con un enlace
Además, hay dos momentos en los que habría que cifrar. El primero cuando se sube el fichero al servidor FTP para que no quedara una copia un-encrypted en el disco duro del FTP, y una segunda cuando se cifra el e-mail. Dos veces en los que se debería usar la clave de cifrado del destinatario, algo que no aparece por ningún sitio. Raro, raro. Deberían dar un repaso al libro de Criptografía y cifrado de las comunicaciones digitales.
- Free and Open Source: Genial. Eso significa que es Free and Open Source y por tanto, se supone que el código puede ser revisado por cualquiera para garantizar que no tiene bugs o puertas traseras - aunque luego pase como con TrueCrypt y toda la polvoreda de especulaciones que se levantó -. Ahora bien, eso tendría que comprobarlo el emisor en el cliente a la hora de cifrar y destinatario a la hora de descifrar, pero lo que haya en el servidor Web/FTP puede estar manipulado por cualquiera, así que está muy bien que lo pongan en la web de login, pero tiene poco sentido. Eso sí, da color.
- Metadata Protection: Esta es buena. Un hook a la memoria americana y el caso de las filtraciones de Edward Snowden con las políticas de Metadata Retention y el famoso PRISM que otorgaba a la NSA acceso a conexiones y llamadas de teléfono entre personas. En el caso del servidor FTP, se supone que ¿no guardan logs de conexión?
Está claro que aunque el servidor no guarde logs de conexión, por el medio hay muchos dispositivos de red que pueden guardar logs del proceso, por lo que lo suyo sería no fiarse y conectarse vía TOR de forma segura - y desde una conexión que no esté en tu casa mejor que mejor -.
Además, el servidor está bajo un dominio .NET, lo que implica que no está en un hidden service y está sujeto a una legislación que debe cumplir y que si no lo hace, puede ser intervenido. Vamos, que lo del anonimato en las conexiones está regulera también.
- Antispam & Blacklist filters: Esta parte la he tenido que tomar con mucha imaginación para darle algo de sentido. He querido ver que, como se envía un mensaje de correo electrónico con el enlace al fichero en el servidor FTP Super-Seguro, el servidor tenía medidas para garantizar que el mensaje de correo electrónico que se envía ¿se va a saltar los filtros antispam y las listas negras?
![]() |
| Figura 5: El fichero ha sido enviado con un link vía AES. Oh, tell it again! |
Desde luego no diréis que no he hecho un ejercicio de imaginación para interpretar estas medidas de seguridad en un servidor FTP. Aún así, garantizar que el mensaje va a saltarse eso es muy complicado, ya os dejé un artículo que explicaba ¿por qué mi correo electrónico llega como spam? Además, que se use AES para recibir el enlace al fichero ¿significa que se utiliza AES en el cifrado e2e del correo?
- Clock & Time-Zone Spoofing: Otra buena. Con mucha imaginación he querido ver que alguien se había leído los trabajos de investigación de mi amigo Sergio de los Santos para medir las zonas horarias de los archivos usando los metadatos del sistema operativo y del fichero ZIP. Vamos, que están preocupados por herramientas como nuestro GMTCheck de ElevenPaths, y que hacen una modificación de estos metadatos antes de cifrar e2e los ficheros. Esa herramienta se utilizó para investigar WannaCry. Mola, ¿no?
![]() |
| Figura 6: GMTCheck de ElevenPaths |
- Multiples instances of server: Esta debe ser para evitar los ataques DDOS y ser resiliance ante intentos de eliminar el servicio de la red. Algo que si se basa en el nombre de dominio DNS no tiene mucho sentido para nada. Pero... vamos a jugar al pacto de ficción. Esto, además, será necesario para enviar el fichero desde 16 direcciones IP aleatorias para evitar que alguien en un man in the middle pueda recomponer el fichero cifrado. Rebuscado.
- Quick, encrypted set up: Configuración rápida y, eso sí, cifrada. Para que cuando te des de alta en tu cuenta gratuita todo vaya rápido, muy rápido y cifrado, muy cifrado.
![]() |
| Figura 7: Este servidor es inseguro |
![]() |
| Figura 8: Al final la tecnología salva la vida de Micro parando la bala |
Publicado por
Chema Alonso
a las
7:48 a. m.
0
comentarios
Etiquetas: anonimato, Cifrado, Cómics, Criptografía, Curiosidades, FTP, hardening, Privacidad, TOR
Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...