Mostrando entradas con la etiqueta cons. Mostrar todas las entradas
Mostrando entradas con la etiqueta cons. Mostrar todas las entradas

viernes, junio 12, 2026

El negocio de la venta de datos de los asistentes a eventos: EuskalHack Security Congress, Sport Summit Madrid y muchos, muchos más.

En uno de esos buzones de correos que tengo yo para pruebas he comenzado a recibir en los últimos tiempos ofertas - una tras otra - para comprar datos de asistentes a eventos. No uno, ni dos, sino una larga lista de eventos de los que se ponen a la venta los datos personales y de contacto de los asistentes, y algunos de ellos conocidos por mí.

Figura 1: El negocio de la venta de datos de los asistentes a eventos.
EuskalHack Security Congress, Sport Summit Madrid y muchos más.

El mensaje es muy sencillo, viene desde una cuenta de Gmail "random" firmado por una persona cualquiera - y siempre diferente - pero el formato del mensaje es siempre el mismo.  Así que puede ser perfectamente una ciberestafa creada alrededor de la venta de datos y que realmente no haya dato alguno.

Figura 2: Venta de Datos de EuskalHack Security Congress

Como podéis ver, el asunto es tan "tricky" que venden datos de conferencias de hacking y espíritu CON, como es el próximo EuskalHack Security Congress que se hará la semana que viene en San Sebastián, es decir, incluso antes de que tenga lugar. Algo que hace sospechar mucho porque los organizadores no están vendiendo ningún dato a nadie.

Figura 3: Venta de datos del Congreso APEX FTE Ancilliary & Retailing 2026 en Dublin

Como podéis ver, los datos están a la venta antes de que se realice el congreso, así que entiendo que si existieran dichos datos estos deberían venir de algún partner de la tiquetera, o de los propios servicios de la tiquetera que se está utilizando para vender las entradas.

Figura 4: Venta de datos de MOVE Middle East 2026

Yo he ido a ver las tiqueteras que utilizaban algunos de estos eventos, y no son la misma, así que o todas tienen servicios de compra de datos, o bien en los Terms & Conditions cuando se sacan las cuentas los eventos, aceptan que la tiquetera puede hacer uso de esos datos, y hay empresas gente que los están comercializando masivamente, para después comprárselo a la tiquetera, o realmente es una estafa y punto.

Figura 5: Venta de datos del Pure London x JATC Summer 2026

Si no es la tiquetera, la alternativa sería que que hubiera un patrocinador común, con acceso a los datos, a todos estos eventos, pero no hay ninguno que yo vea que esté en todos, y dudo que ellos tengan acceso a los datos hasta que termine el evento. Así que huele mal.

Figura 6: Venta de datos de Forward Festival Frankfurt 2026

Me podría pasar el día dejándoos aquí ofertas de venta de datos de eventos que no han tenido lugar aún, pero que ya se están comercializando. No os voy a dejar todos, pero sí una gran muestra de ellos porque quiero que entendáis que esto no es algo puntual, sino práctica común y habitual este tipo de campañas.

Figura 7: Venta de datos de evento Offprice 2026

Además, tampoco hay una temática concreta, y se venden datos de todo tipo de eventos, incluido - como os he dejado al principio - eventos de hacking y ciberseguridad, lo que no deja de ser llamativo para hacer dudar sobre esto.

Figura 8: Venta de datos de Food 4 Future World Summit en Bilbao

Si antes os había dejado un evento en San Sebastián, pues justo el anterior tuvo lugar en Bilbao, que en este caso es un evento pasado, pero del que recibí la oferta de compra justo antes de que se realizara.  No está mal de datos que son más de once mil.

Figura 9: Venta de datos de "IGSX iGaming Customer Experience Summit 2026.
Otro evento para el día de mi cumpleaños.

Estos mensajes, como podéis ver, darían además una muestra de qué tamaño tiene el evento y de cuánto de exitoso ha sido en los registros, ya que para hacer más "apealing" la oferta, te indica en el correo el número de asistentes. Estos deberíamos entender que son "registrados" y no "asistentes" porque aún no han tenido lugar los eventos, así que todo muy raro.

Figura 10: Venta de datos del Sports Summit Madrid

Como se puede ver, en muchos casos, como en el ejemplo anterior, estos datos llevan el correo electrónico y el número de teléfono, lo que deja mucho de tu vida digital al descubierto. Estas bases de datos, si alguien las comercializa de verdad - que algunas se comercializan - luego alimentan a las plataformas de venta de datos asociados al Linkedin, y sufrimos spam telefónico masivo todos los que de una manera u otra caemos, por desgracia, en ella.

Figura 11: Venta de datos del evento SIL Barcelona

Estos "Data Brokers" se alimentan de todos estos datos conseguidos mediante compras, y esta información, en un mundo IA-First, seguro que son muy golosos para entrenar modelos de IA para el mundo del cibercrimen, o para crear Agentic AI de Hacking de compañías que tiren de un RAG/GrapRAG donde tienen los datos de los empleados de las compañías. 

Figura 12: Venta de datos del evento SIMAPRO Madrid 2026

Así, con estas bases de datos a mano, los Agentic AI de Red Teaming pueden hacer Spear Phishing en lugar de hacer Spam Phishing, o directamente llamarles por teléfono para encontrar la debilidad humana en el organización y conseguir colarse. Pero repito, no creo que estas ofertas lleven detrás  los datos realmente.

Figura 13: Venta de datos de Reset Connect 2026 en Londres

Insisto, no son todos los correos con todas las oferta de venta de datos que he recibido, pero sí que he querido que pudierais tener una representación larga de estos, para que entendáis que probablemente casi cualquier evento acabe aquí, entre otras cosas, porque puede que sean solo un gancho para la ciberestafa.

Figura 14: Venta de datos del evento Healthcare Leadership Quorum en Texas

Visto esto, por si acaso, hay que intentar no dar tu número de teléfono ni tu dirección de correo electrónico que pueda se utilizada para robar tu identidad o hacerte ataques automáticos, y ya os contaré lo que estamos construyendo en MyPublicInbox para atacar este problema. Seguro que os mola.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, junio 07, 2026

Feria de Empleo en Ciberseguridad & Bug Summit con Hacking en Directo. 20 de Junio en Madrid (La Nave)

El 20 de junio de 2026 lanzamos en La Nave (Madrid) la Feria de Empleo de Ciberseguridad + Bug Summit: el primer congreso de Bug Bounty y Hacking Ético de España. Un evento pensado para juntar en un mismo sitio y un mismo día a tres mundos que casi nunca coinciden: nuestra comunidad, los mejores Bug Hunters del país y las empresas top de España.


Lo hemos dividido en tres opciones para que elijas tu propia experiencia, ya que las actividades transcurren en paralelo y va a haber mucha oferta para elegir.

Feria de Empleo — Entrada: GRATIS

Queremos romper la barrera del currículum tradicional. Ven a conectar cara a cara con empresas que buscan talento real: desde perfiles emergentes hasta pentesters, analistas SOC, arquitectos cloud o gente de Red/Blue Team
Sin filtros automáticos, sin formularios infinitos, sin esperar semanas a una respuesta que no llega. El sitio perfecto tanto si quieres impulsar tu carrera como si vas a dar tu primer salto al sector.

Bug Summit — Entrada: 12 €

Una jornada intensiva con 10 ponencias exclusivas. Traemos a los referentes que están reportando las vulnerabilidades más críticas de España para que cuenten sus metodologías de bug bounty sin filtros. 

Nada de charlas genéricas: las técnicas reales de la gente que de verdad encuentra los bugs que importan. Entre los confirmados, Jorge Cerezo (zere), Alexandro Bindreiter (alexandrio) y Ángel Montés (n0xi0us), de HackerOne.

Figura 4:"Bug Hunter" escrito por David Padilla en 0xWord

Y aún quedan nombres por anunciar, todos ellos expertos en el mundo del Bug Hunter, así que no pierdas la oportunidad de venir a escucharlos. Esta es la agenda que hemos preparado para ese día.


Hacking en Vivo — Entrada: 50 €

Para los que quieren mancharse las manos. Olvídate de los CTF preparados, vamos a auditar proyectos Open Source en vivo y en directo, de forma legal y controlada. Este es el plato fuerte para los perfiles más técnicos. Un entorno donde los participantes se medirán contra objetivos reales.

VDPs Open Source, donde pondremos a prueba la seguridad de proyectos Open Source reales de forma legal y controlada. Demuestra tu nivel si ya tienes experiencia, o aprende la metodología en directo.  Y no te vas con las manos vacías, que habrá 5.000 € en premios. Recompensamos el talento y el impacto. Repartiremos una bolsa de 5.000 € entre los hackers que logren los hallazgos más críticos durante la jornada. Una oportunidad perfecta para rentabilizar tu conocimiento.

Figura 6: Hacking en Vivo

Consolida tu reputación (CVE): Al hackear software de código abierto, tus reportes de vulnerabilidades serán susceptibles de recibir un identificador CVE. La mejor forma de construir o potenciar tu prestigio internacional en la comunidad. Este será un escaparate técnico de tu talento en acción, que es tu mejor currículum. Por cada vulnerabilidad validada se generará un certificado. Las empresas presentes verán cómo piensas, cómo operas y cómo resuelves problemas en tiempo real.


Ya que conoces las tres experiencias, elige la tuya. O ven a por las tres si puedes multiplicarte y elegir qué partes quieres de cada una. Y para que te salga un poco más económico, tienes un 10% de descuento del precio de tu entrada por 50 Tempos de MyPublicInbox. No te pongas excusas y reserva tu plaza cuanto antes en la web de la Feria del Empleo de Ciberseguridad & Bug Summit

Saludos,

miércoles, mayo 20, 2026

Invaders Must Die!: "Cheating" Space Invaders con Inteligencia Artificial para ganar en mi Spectrum

Puede sonar exagerado, pero muchos caminos hacia la tecnología comenzaron con un mando en las manos. Los videojuegos de ordenador, antes de la llegada del mundo Plug & Play con las PlayStation o las Xbox, reinaban con la frustración y la dificultad de pasar de fases, entre otras cosas. 
Nunca olvidaré mi primer "hack": quería jugar desesperadamente al "Maniac mansion 2, Day of the Tentacle" pero mi flamante 386SX con 2 MB de RAM no podía con semejante bestia, que necesitaba más memoria. 

Figura 2: Maniac Mansion V2 Enhanced de 1989

Tocaba llamar a mi colega de infancia, que era un cerebrito.

"Edita el config.sys y teclea exactamente esto…y después esto en el himem.sys"

, me decía. Y de esto iba seguido mi eufórico grito de:  

"¡FUNCIONA!"

Figura 3: Ejemplo de parte del proceso/llamada telefónica
durante los años 90, Tuning MSDOS…

Mi yo de 13 años aprendió la lección del famoso dicho sobre el conocimiento como herramienta de poder, o la versión descafeinada: conocer gente más lista que tú, una bendición que me permitía estirar ese 386 hasta donde podía…

Un gamer de niño en los 90

Mi obsesión por los videojuegos comienza en casa de mi tío en la antigua Yugoslavia, Belgrado, con las cintas de casete que cargaban lentamente algunos juegos míticos. El Space Invaders era uno de ellos, algo muy inusual en aquella época y en aquel país recién salido del comunismo. Esas primeras experiencias, donde no necesitaba un amigo o familiar para echar una partida, me hacían pensar lo inteligentes que eran los diseñadores, pero que siempre había "tácticas" que tú descubres jugando ese nivel imposible una y otra vez, perdiendo vidas, hasta que ya lo dominabas y entendías cómo estar un paso por delante.


Siempre fui impaciente, detestaba tener que pasar algunas fases aburridas o hacer movimientos repetitivos. Bienvenidas las revistas HobbyConsolas, donde se publicaban "trucos" para tener vidas extra o superpoderes; bastaba repetir ciertas secuencias, ¡et voilà! Sin embargo, no siempre me podía permitir comprar la revista, o se agotaba, o el videojuego que tenía entre manos no disponía de "trucos". Tocaba… ¿jugar?

Warez, CheatCodes y Cracks

Tocaba descubrir sitios Warez donde grupos elitistas como CLASS, Razor1911, entre otros, tenían una escena donde además de "piratear" cualquier cosa también tenían una sección de cheat codes. Nuevamente descubrí la magia y el poder del conocimiento: bastaba con tener acceso a estos parches, aplicarlos en tu directorio del videojuego y tenías unos trucos que ni siquiera estaban "diseñados" por los creadores. Un ejemplo de la ingeniería inversa y sus capacidades, no sólo para saltarse las protecciones del acceso, sino también para acceder a estos privilegios que pocos tenían en aquella época.

Figura 5: Escena Warez activa con grupos de crackers,
reversers en la industria del gaming.

Veinte años más tarde sigo siendo impaciente y, aunque los videojuegos han dejado de motivarme como cuando era un niño, continúo pensando que jugar y divertirte con la tecnología son los pilares para conseguir superpoderes. De ahí nace mi apuesta personal con los Capture The Flag en congresos de ciberseguridad como Hackron, entre otros. Uno de los CTF de Hackron, el tablero del juego, una ciudad interactiva, cada flag del juego activa una interacción visual/sonora real sobre la ciudad.

Figura 6: El CTF de la Hackr0n sobre el mundo IoT en SmarCities

Diseñar retos, conectarlos con "cosas" y que según saques una flag haga una acción y provoque una emoción entre los jugadores es algo que siempre he considerado necesario para seguir motivando a las futuras promesas.

Hablando con algunos colegas a los que les molan este tipo de acciones —que llevan su tiempo para montarse— resulta que el uso de LLMs en estas competiciones hace que no sean ni relevantes ni divertidas; en minutos muchas de las flags se resuelven. Al principio del artículo pensaba insultar a estos "jugadores", pero resulta que son como yo en mi época joven: impacientes, y quieren sacar el cheat code para ganar de otra manera.

Una IA para mi Spectrum

Me hice la pregunta, si yo tuviera una IA en los años 90, acaso no la usaría? Al final Chema Alonso hace muchas pruebas de VibeCoding para AMSTRAD, no hay por qué no hacerlo para un Spectrum como el de mis primeros días de gamer. Dicho y hecho, me fui a comprar una réplica de la SPECTRUM que cuesta solo 99€ para validar esta idea.


No iba a dejar escapar esta oportunidad. Arranque el sistema, reviví esa bestia de "consola" que con su lenguaje BASIC/Ensamblador ZX80 era capaz de sacar maravillas, entre ellas, por supuesto, el mítico Space Invaders, ese juego difícil de narices que para "sobrevivir" tendrías que ser de otro planeta… en esta ocasión una segunda parte que ni llegue a jugar.

Figura 9: Space Invaders

Descargué el fichero del juego en formato TZX para dárselo a Claude Opus, pidiéndole en el prompt:

"Modifícalo en binario y consigue vidas extras, con las chorradas que te hacen la vida más fácil, como tener el autodisparo ON, etcétera." 

Figura 10: "Cheteando" el Space Invaders con Claude Opus en OpenCode

Claude Opus obedeció y, con algunos ajustes vía prompts, terminó cumpliendo con la misión. Mi siguiente prompt es donde hago lucir mi impaciencia: 

"Debes vencer a toda costa y evitar que te maten, el Game Over no existe, debes estar por encima de todo en este juego." 

Dicho y hecho, os dejo el resultado en el siguiente vídeo, para que veas qué bien funciona mi Spectrum y el Space Invaders "cheteado" con Claude Opus


Figura 11: Playing Space Invaders hacked by IA in a Spectrum "Replica"

Puedes consultar en esta guía lo que Claude ha aplicado dentro del fichero: Guía Ingeniería Inversa Spectrum, que hemos subido a Slideshare.



Más de treinta años después, esto terminará siendo parte de algún reto, de algún CTF enrevesado, pero sobre todo es la esencia de algo que me importa: aunque la incertidumbre sobre nuestra relevancia junto a la Inteligencia Artificial es real, quiero pensar que la creatividad visceral que poseemos los humanos sigue siendo imprescindible, y lo será durante muchos años más. 

"Invaders must die". 

Autor: Igor Lukic, organizador y fundador de Hackron

Contactar con Igor Lukic, organizador y fundador de Hackron

sábado, marzo 07, 2026

RootedCON Madrid: Una vez más

Un evento de más de 5.000 personas del mundo de la ciberseguridad y el hacking, hacen de RootedCON Madrid sea el corazón de la comunidad más grande de hackers en España, y con conexiones por todo el mundo hispanohablante. Y estar allí siempre me llena de energía y responsabilidad. Si ayer os dejaba mi plan para la RootedCON de este año, hoy os dejo un resumen de lo que fue, que veréis que fui muy disciplinado y cumplí a rajatabla. Hoy no estaré por allí, que toca ya pensar en volver a Lisboa (donde también habrá RootedCON pronto)
Como os dije, lo primero que hice fue irme a ver la grabación del Podcast de Cyberhades, para saludar a Fran Ramírez y Rafael Troncoso. Ellos estaba en la Sala 19, así que paré por allí para verlos, estar unos minutos, y animarme a contar alguna historia de hackers y CONs, que tenía alguna anécdota curiosa.
Actualización: Aquí está el podcast completo, donde además se pasó Pablo González por allí, que lo han publicado ya en Youtube.

Figura 3: Cyberhades podcast en RootedCON Madrid 2026

Aprovechando que estaba en ProtAAPP , en la Sala 19, me paré saludar a Willy que andaba por allí, como prometí, así que esto que dije que haría también lo hice.

Figura 4: Saludando al grande de Willy en la RootedCOM Madrid 2026

Y además, del saludo, me llevé de mi paso por allí, una pedazo de caricatura que tengo ya guardada para ir al "Museo de Chema Alonso" ]:P y que os dejo por aquí para que veáis cómo mola todo.

Luego me fui a firmar mi libro de "Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment", pero he de decir que también firmé otros muchos. Me hice también muchas fotos, y conversé con mucha gente.

Además, también me cayeron regalitos, pegatinas, marcapáginas, y un "Click de Chema Alonso" más adecuado a mi edad, que ya sabéis que tengo varios clicks, así que este pasa a formar parte de mi colección personal.

Figura 7: Gracias Quetzal por el click

Por supuesto, también pude conversar con hackers y amigos de los viejos tiempos. Atar, mis "soldados" de la "Eleven", el equipo de "Ideas Locas", y grandes como Hugo TesoFrikineka, Pablo San Emeterio, Pablo González, José Torres, Juan Luis CuencaRames SarwatCarlos GarcíaÁlvaro Núñez-RomeroSorian, Omar, etcétera, que estaban todos por allí.

Figura 8: Con Hugo Teso y Frikineka 

Luego, además, me dio tiempo a tener una reunión que me habían pedido por mi cuenta de MyPublicInbox, y luego me pasé por los Premios Divulguines, en la Sala 21, a saludar a Rafa López y Antonio Fernandes, y recoger el Premio al Divulgador del Año en la RootedCON, así que feliz y agradecido.

Figura 9: Premio al Divulgador del Año

Además, pude tomarme algún café, y pasar a ver la presentación de Ofelia Tejerina que siempre es interesante mezclar legalidad y ciberseguridad. Aunque a veces eche fuego. Y luego, pues a dar la charla que he preparado con Daniel Romero, que como os dije la llamé "Fear of the Dark", y que os iré contando por aquí durante esta semana.

Figura 10: Dando la charla de "Fear of the Dark"

Lo que di en la charla, ya lo tenéis publicado en varias entradas del blog, así que puedes leerlo y enterarte perfectamente de qué iba la sesión:
Allí, como siempre, acompañado del gran Román Ramírez, Arantxa, y todos los que hicisteis tiempo para quedaros a ver un momento tan especial en el año para mí. Mi charla de RootedCON. Además, que no me olvide, la RootedCON y MyPublicInbox os van a regalar 100 Tempos a medias a todos los asistentes, así que registraos en MyPublicInbox con el mismo correo electrónico que usasteis en RootedCON y os llegarán los Tempos.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, marzo 02, 2026

RootedCON Madrid 2026 - Mi charla y cómo conseguir tu entrada con Tempos

Un año más, RootedCON va a continuar haciéndose más grande. Y en esta edición 2026, un año más, yo voy a estar allí para dar una charla, para firmar libros, y para lo que se pueda hacer para ayudar a que esta nueva edición sea más grande aún que la anterior - y menos que la siguiente, que se suele decir -. 
Y como ya hemos hecho en ocasiones anteriores, gracias a la colaboración entre MyPublicInbox y RootedCON, este año puedes conseguir por 10.000 Tempos una de las 10 entradas que hemos puesto disponibles en tu cuenta de MyPublicInbox.
Si no tienes cuenta de MyPublicInbox, es algo que puedes subsanar ahora mismo, porque necesitas crearla, y luego comprar los Tempos en la misma web.

Y mi charla, pues al final será el vienes 6 de Marzo a las 19:00 horas, y el título dice poco de lo que va a la charla, pero seguro que tiene que ver con cosas que me preocupan, me interesan y que tiene que ver con la tecnología. Desde un punto de vista personal y con la esperanza de hacer a los asistentes reflexionar sobre ello. Cómo es la última del día, quédate a verla sólo si tienes ganas de relajarte y asustarte un poco.


Además, haré un alto en algún momento para poder firmar libros de "Hacking & Pentesting con Inteligencia Artificial" y el flamante nuevo de "Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment", así que ya sabes dónde buscarme si te lo quieres llevar firmado y con una foto chula.
Para cualquier cosa, ya sabes que puedes contactar con el equipo de RootedCON en MyPublicInbox, así que si quieres colaborar, ser patrocinador, o cualquier otra sugerencia, también puedes ponerte en contacto con el equipo por su buzón aquí.

Y nada más por hoy. Ya os contaré más de la charla cuando la haya dado, y de los horarios y lugares donde podrás localizarme - lo pondré por mis redes, ya sabes -. Por ahora, lo más importante es que te hagas con tu pase de RootedCON 2026 cuanto antes.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares