Mostrando entradas con la etiqueta app. Mostrar todas las entradas
Mostrando entradas con la etiqueta app. Mostrar todas las entradas

miércoles, junio 24, 2026

Cómo filtrar las API Keys de los LLMs en las Apps de iPhone y Android

Esta semana se ha publicado un estudio sobre cómo robar las API Keys de las plataformas de LLM como Anthropic, OpenAI o Gemini, desde las apps - en este estudio - publicadas para iPhone e iPad en AppStore, pero el funcionamiento es similar para las apps de Android, así que si estás usando servicios de LLM en tus apps y has introducido unas API Keys en tu app, toma nota.
El trabajo se titula "Mind your key: An Empirical Study of LLM API Credential Leakage in iOS Apps" y está disponible aquí mismo para que lo puedas leer. Como os he dicho antes, todo se ha hecho con aplicaciones móviles de iOS, pero todo esto es similar para las aplicaciones publicadas en Google Play para dispositivos Android.
El objetivo del estudio es ver cuánto de fácil es hackear un servio digital basado en servicios de inteligencia artificial para robarle las API Keys, o para lograr utilizarlas a través de un servicio Proxy LLM mal configurado. Es decir, un poco de Hacking de IA.

Al final, lo que han hecho es identificar primero apps con capacidades LLM - asistentes, funciones de chatbot, etcétera - que han sido un total de 444 aplicaciones. Esas son las que se han descargado para ver si podían extraer las API Keys o acceder a un servidor que hiciera de Proxy LLM.
Después, metiéndola en un dispositivo con Jailbreak, hacer una manipulación introduciendo un Proxy para hacer Mitm con un certificado metido en el terminal para confiar en los certificados falsos que se crean on-the-fly para suplantar al backend del servicio digital, o el backend de los proveedores de LLM.
Éste es un proceso de mitm de libro, donde sólo te vas a salvar si la aplicación está haciendo uso de técnicas de Certificate Pinning para asegurarse de que no se manipula la conexión, o si existe un proceso de autenticación robusta entre en la app y el servicio Proxy LLM. Si no es así, las API Keys caerán.
Como podéis ver en la tabla anterior, se estudian tres formas de hacerse con las claves de manera diferentes. La primera es para entornos donde las API Keys están en el código y la app la envía al Proxy malicioso que hace mitm.
Esta es la más peligrosa, porque al final se filtra la API KEY del backend del LLM. En los otros casos tenemos un Proxy LLM que autentica - o no -la petición del cliente y enruta - protegiendo el API KEY - hacia el backend del LLM. En este caso, utilizando una autenticación con JWT (Json Web Token), que tienen otro tipo de problemas.
El primero de los problemas es el que vemos anteriormente, donde no existe ninguna autenticación, con lo que con capturar la petición, se tiene un servicio que gestiona las API Keys para hacer las llamadas al backend del LLM sin ningún control. 
Esto es un problema no sólo de consumo de tokens - que también - sino también de envenenamiento de sesiones, robo de información de la misma sesión, etcétera. Es decir un problema dejar abierto tu Proxy LLM a cualquiera que pase por allí.

Claro, si lo que tenemos es un JWT (Json Web Token), pero éste es estático y no tiene caducidad, pues entonces tendríamos el mismo problema. 
Estos tokens deberían negociarse en un proceso seguro de autenticación contra el Proxy LLM y tener un periodo de vida limitado. 
Si tu proceso de autenticación es inexistente, los JWT tienen un periodo de duración muy largo o si se aceptan JWT sin comprobar si están caducados, entonces el sistema es igual de inseguro.



Y por supuesto, si el JWT sigue funcionando aunque esté caducado porque no se comprueba en el Proxy LLM, entonces es como si no hubiera ninguna protección válida.
La solución, pues utilizar un Proxy LLM con autenticación robusta, JWT con periodo de vida razonable y Certificate Pinning para verificar el certificado del servidor. No obstante, el uso de Certificate Pinning está siendo una práctica cada vez menos extendida debido a los problemas que a veces acarrea. Pero... de lo contrario esto es lo que pasa.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


jueves, enero 29, 2026

Las apps para desnudar y sexualizar fotos de personas usando Inteligencia Artificial en App Store y Google Play

Un informe de Tech Transparency Project, después del lío con el Jailbreak del Bikini en Twitter/X, y de la masificación de DeepFakes en el mundo del porno, ha puesto el foco en las apps que permiten desnudar y sexualizar a personas utilizando Inteligencia Artificial y que están publicadas en App Store para iPhone y Google Play para Android, pero sobre todo mirando la edad con que están clasificadas.
El informe, que lo podéis leer aquí: "Nudify Apps Widely Available in Apple and Google App Stores" ha generado que muchas apps hayan sido retiradas ya, por tener clasificaciones para todas las edades, para niños de más de 7 años y más de 12 años algunas de ellas, y permitir desnudar o sexualizar a cualquier persona. 
El estudio buscó apps para "undress" o "nudify" en los markets de apps, y después probó a pedirle que desnudara a personas, o que les hiciera vídeos en bikini, encontrando que 55 apps en Google Play y 47 apps en App Store pueden desnudar y sexualizar a las personas con facilidad,
Entre las apps, algunas ya retiradas se han encontrado apps que supuestamente son para hacer fotografías artísticas, como Dream Face en App Store, donde es fácil conseguir fotos desnudas de cualquier persona.
También, como no, apps para hacer DeepFakes usando técnicas de FaceSwapping en fotografías y vídeos, algo que ya se conoce desde el año 2016 donde tuvimos las primeras herramientas para el intercambio de caras. 
Lo que demanda el informe, no es tanto como una retirada de estas apps, sino una correcta catalogación por edades, pues ahora muchas están disponibles para todos los públicos como herramientas para jugar a cambiar la ropa, y realmente permiten conseguir las fotos desnudas.
Si estás apps deciden poner protecciones contra la generación de imágenes desnudas o de carácter sexual, deberían construir guardarraíles que evalúen el contenido generado, porque si no, sería posible conseguir un Jailbreak que saque fotografías no deseables. 
Por otro lado, si las apps están creadas para ese tipo de contenido, entonces deben ser catalogadas para adultos, con la edad y la categoría adecuada, y que los padres que tienen a sus hijos e hijas con control parental puedan bloquear el uso de estas fotografías.
A día de hoy, después del informe, varias de estas apps han sido retiradas de los markets de apps - de App Store han salido más que de Google Play, por lo que he podido comprobar - y otras están siendo re-catalogadas.
Pero este es el mundo que tenemos, si una persona quiere este tipo de fotografías o vídeos, las va a poder crear, lo que es delito es publicarlas o usarlas públicamente sin consentimiento apropiado por parte de la persona que ha sido víctima de la DeepFake.

Figura 10: Una foto, y un clic (Everyone)

El mundo de la Inteligencia Artificial está rompiendo muchos límites. No sólo está cambiando el mercado laboral, o las capacidades humanas. También está redefiniendo los valores, los delitos y cómo queremos que sean las sociedades de nuestro mundo.
Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, junio 15, 2025

Push Notificaciones en la app de MyPublicInbox para iPhone y para Android

Desde hace poco hemos añadido las Push Notifications en la app de MyPublicInbox para iPhone y en la app de MyPublicInbox para Android, así que si tienes cuenta en nuestro querido servicio de MyPublicInbox, y te instalas la app, podrás tener la información de nuevos mensajes o peticiones de servicios directamente en el sistema de notificaciones de tu terminal móvil.

Figura 1: Push Notificaciones en la app de MyPublicinbox para iOS

Si no tienes cuenta en MyPublicInbox, sácatela hoy, que es gratuita. Y luego  debes instalarte primero la app de MyPublicInbox para iPhone, o la app de MyPublicInbox para Android, que tienes aquí mismo.

Y luego, pues como todas las apps de tus sistema operativo móvil. Según tengas configuradas las opciones de notificaciones te llegarán de una u otra manera.
Como podéis ver, si te escriben un correo te sale la notificación en el Notification Center de iOS, que es el terminal móvil que utilizo yo para disfrutar de mis apps.
También, como tengo configurado el sistema de alertas en los iconos, me llegan las alertas visualmente en la pantalla de inicio de mi terminal.
Luego, dentro de la app móvil, tienes las alertas de mensajes de correo y de mensajes de chat marcados con números arriba a la derecha en tu Dashboard de MyPublicInobx.

Figura 6: Notificaciones in-App de MyPublicInbox

Pinchando en cada una de ellas, la app te lleva directamente al siguiente módulo de MyPublicInbox donde tienes los mensajes, simplificando la vida.
Poco a poco vamos a ir integrando cada vez más funcionalidades en la plataforma de MyPublicInbox, que tenemos un roadmap muy agresivo, así que si tienes las apps, podrás disfrutar de todas en tu terminal móvil.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, marzo 21, 2025

Publicada la App de MyPublicInbox para iPhone (iOS) en App Store

El proceso de tener publicada la App de MyPublicInbox para iPhone para que los usuarios la pudieran disfrutar en el sistema operativo iOS ha sido un poco más largo de lo que esperábamos, pero ya está disponible en App Store para que los usuarios se la puedan instalar en España, Estados Unidos, y poco a poco el resto de países.
La app de MyPublicInbox para iPhone la tienes en App Store en la siguiente URL: App de MyPublicInbox para iPhone, y una vez que la instales podrás tener todas las funciones que tenemos en la plataforma disponibles en la app, que tiene "parity check", así que podrás hacer todo desde ella.

El funcionamiento es muy similar al que tienes en la versión WebApp para iOS, sólo que en este caso está integrado todo con las APIs del sistema operativo, lo que ayuda a que puedas tener una mejor experiencia de uso, pero si no está en tu región, puedes utilizar esta versión perfectamente.
Además, como una app del sistema iOS, podrás añadir una capa de seguridad extra utilizando FaceID para bloquear el acceso, y al mismo tiempo recordar la contraseña en el gestor de contraseñas de iPhone, lo que te hará la usabilidad mayor.

Si no eres usuario de iPhone & iOS, y tienes un sistema operativo del androide, ya sabes que también tienes la versión de app de MyPublicInbox para Android en Google Play.
Estamos activando poco a poco las zonas geográficas, así que si estás en un país que no tiene disponible la versión de iPhone o de Android, contacta con Leire o Héctor en MyPublicInbox para que le demos priorizar a tu región, pero mientras tanto, puedes usar la WebApp de MyPublicInbox que funciona para iPhone y para Android.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, enero 14, 2025

WhatsApp parchea el "leak" de privacidad con las miniaturas (Thumbnails) en las fotos de "Ver 1 sola vez"

Mientras que publicaba el artículo el domingo sobre el bug de WhatsApp que permite, usando la herramienta de almacenamiento, ver y capturar las fotografías enviadas con la opción de "ver 1 sola vez" me di cuenta de que también habían arreglado el "leak" de las miniaturas del que os hablé hace ya unos meses.
Este "leak" lo publiqué en Agosto, mientras se suponía que estaba relajado en el verano estuve enredando con WhatsApp y os publiqué el post titulado: "WhatsApp: El leak de las miniaturas en las fotos de un sólo uso y su reconstrucción con GenAI" donde explicaba un pequeño "leak" de privacidad que podía dar mucho juego gracias a la Inteligencia Artificial.

Nuevo libro de Luis Márquez en 0xWord.

El "leak" es era muy sencillo, y consistía en que cuando veías una foto que había sido recibida con la opción de "Ver 1 sola vez" podías darle a los tres puntos para reportarla, y capturar la miniatura (thumbnail).


Utilizando Inteligencia Artificial y herramientas con FaceRecovery en Gigapixel, era posible extraer una foto más que decente a partir de una miniatura, como este ejemplo que os dejé hecho con una fotografía mía que ha sido "Photo Enhanced" con GenAI.

Yo, como tengo costumbre, lo reporte a mis amigos de WhatsApp, con una nota rápida por e-mail explicando el "leak" y estas dos mismas imágenes que he puesto más arriba, para que ellos lo pudieran reproducir y ver si tenían interés en corregirlo.

Figura 5: Mensaje a WhatsApp

Y como era de esperar, sabiendo cómo se toman en serio estos temas de privacidad y seguridad en el equipo de WhatsApp, a día de hoy está corregido en todas las versiones de la app, y si ahora vas a los tres puntitos a reportar una imagen, ya no aparece la miniatura.

Figura 6: Pantalla de reporte sin "leak" ahora.

Era sólo la miniatura, pero teniendo en cuenta la calidad de los modelos de GenAI que no paran de ser más potentes día a día, y que el thumbnail va a ser pronto del tamaño de lo que era un monitor a pantalla completa para nosotros en el pasado, quitarlo de ahí parece que era la opción correcta. Y me alegro de que lo hayan hecho tan rápido.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, enero 07, 2025

WhatsApp y el "leak" del PIN de Verificación en 2-Pasos

Este "leak" del que os voy a hablar ahora mismo os lo publico porque Mi Hacker 2.0 se dio cuenta de él y me lo contó. Parece que años haciendo demos con ella con leaks de WhatsApp le ha agudizado estar atenta a estas cosas, y éste en concreto me lo contó ella ayer mismo cuando se dio cuenta.

Figura 1: WhatsApp y el "leak" del PIN de Verificación en 2-Pasos

El "leak" es una pequeña fuga de privacidad, similar a la que os conté tiempo atrás - y que me sirvió para ganarme una felicitación del equipo de WhatsApp y unos regalitos -. En aquel entonces el "leak" permitía saltarse el Face ScreenLock que evitaba que alguien pudiera ver los mensajes aprovechando un descuido para acceder a tu app de WhatsApp.
De todos bugs, leaks, y técnicas de hacking, hemos sacado un libro que las va a recolectando todas, porque al final es una fuente de investigación más. El libro se llama "WhatsApp INT: OSINT en WhatsApp de Luis Márquez en 0xWord.

Nuevo libro de Luis Márquez en 0xWord.

El "leak" de hoy es también una medida de seguridad diseñada también para evitar el tipo de intromisiones en tu privacidad, similar a hacer un Screen Lock en WhatsApp. Es el PIN de Verificación en 2-Pasos que sale de vez en cuando para evitar que te manipulen la cuenta.

Figura 4: Bloqueo de WhatsApp hasta que se introduzca
el PIN de Verificación en 2-Pasos

Esta medida de seguridad no es una medida de privacidad total, porque no sale siempre, solo de vez en cuando. Pero cuando sale esta pantalla, se supone que WhatsApp queda bloqueado hasta que se desbloquea la app. Pero no es así. Como se puede ver en esta imagen, llevando la app a miniatura haciendo un gesto de desplazar la app hacia arriba, se puede ver la pantalla reducida de WhatsApp con todos los mensajes.

Figura 5: Miniatura de la app de WhastApp
pierde la protección del PIN de Verificación de 2-pasos

Y no es una pantalla estática, sino que es la app en miniatura, así que como podéis ver en la siguiente imagen, se ve que yo estoy "Typing" y se puede ver en la miniatura también. Es decir, se puede ver todo lo que salga en el interfaz de usuario de WhatsApp, sin que se introduzca el PIN de Verificación en 2-Pasos.

Figura 6: Está "viva"... y se ven "Typing"

Por supuesto, cuando el mensaje llega, o si hay alertas in-app, estas también se pueden leer, con lo que la protección del PIN de Verificación en 2-Pasos, es para evitar que alguien te manipule la cuenta o envíe mensajes desde la app, pero no evita que te puedan leer los mensajes.

Figura 7: Se ven los nuevos mensajes

El paso a paso para que pruebes el "leak" del PIN de Verificación en 2-Pasos es muy sencillo, cuando te salga, sube para arriba la app para que se quede en miniatura, y mándate desde otra app de WhatsApp algún mensaje, verás como se actualiza.

Figura 8: WhatsApp y el "leak" del PIN de Verificación
en 2-Pasos step by step

Al final, es un "leak" de privacidad curioso, porque lo esperado sería que en la miniatura saliera el UX de WhatsApp con la pantalla solicitando el PIN de Verificación en 2-Pasos, y no es así. Un comportamiento extraño y contra-intuitivo para ser una medida de seguridad y privacidad.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares