Mostrando entradas con la etiqueta fuga de información. Mostrar todas las entradas
Mostrando entradas con la etiqueta fuga de información. Mostrar todas las entradas

lunes, junio 29, 2026

El negocio de la venta de datos de los asistentes a EVENTOS: Agentic AI + Web Scrapping + Data Enrich + Spam

El otro día, en una de nuestras reuniones de amigos, debatí un rato con mi compañero Kiko Monteverde sobre las campañas de venta de datos de asistentes a eventos. Unas son estafas, pero otras... realmente tienen los datos. ¿Cómo lo hacen? Muy fácil, estamos en el mundo de los Agentes IA, de las capacidades de WebScrapping avanzadas, de la digitalización de los eventos para el networking profesional, y del auge de las plataformas de Data Enrich... el resto, es unir las piezas.

Figura 1: El negocio de la venta de datos de los asistentes a EVENTOS.
Agentic AI + Web Scrapping + Data Enrich + Spam

Para poneros en situación, escribí un artículo hace unas semanas sobre el negocio de la venta de asistentes a eventos. La pregunta que me hacía en ese artículo es ... ¿estafa? ¿hacking? ¿o hay algo que no veo? Pues bien, de todo hay, por supuesto.
Durante mucho tiempo, en la Dark Net se han comercializado datos robados a plataformas, pero eso implica mucho trabajo. ¿Cómo simplificar esto sin necesidad de buscar una vulnerabilidad que puede o no existir? Pues aprovechando las capacidades que tenemos hoy en día.

Paso 1: Localizar los eventos.

Esto es un trabajo para un Agente AI que en loop busque todos los días nuevos eventos que van a tener lugar en el futuro cercano - por eso se venden "in advance" muchos de estos datos -. Este es un trabajo puro para un Agente AI que permita localizar los eventos primero. 

Figura 3: Descubriendo eventos con IA

Una vez que el primer Agente IA va reportando los eventos, pasamos al segundo Agente IA, que debe trabajar evento a evento para descubrir si ese evento cuenta con una plataforma web o móvil para hacer networking, conectar con otros asistentes y con los expositores para planear reuniones de trabajo, que es una cosa bastante común.

Figura 4: Descubriendo eventos con datos de asistentes a tiro de WebScrapping

Con este Agente IA ya tenemos la plataforma que se necesita para hacer el Web Scrapping de datos que van a ser el origen de los datos de vent. Esto está ya en camino.

Paso 2: El WebScrapping del evento

El siguiente paso es hacer el WebScrapping del evento. Para ello, hay que registrarse al evento y entrar dentro de la aplicación para ver los asistentes, pero una vez dentro los tienes allí. Esta es la captura de uno de los eventos en los que he participado este año con una de estas plataformas de networking y conexión de participantes.

Figura 5: Marketplace de asistentes al evento

He tapado las fotografías, el nombre, los apellidos y la empresa, pero queda claro que están ahí los datos. La aplicación de networking permite Conectar. Si el otro acepta, entonces se comparten los datos de contacto - normalmente e-mail y teléfono -, por lo que no siempre la gente acepta la conexión. Pero, no es necesario.

Figura 6: Las conexiones para ver datos de contactos suelen necesitar aprobación

Un punto interesante es que, si acceder a esta lista cuesta dinero porque hay que registrarse de pago antes, entonces solo lo hacen cuando alguien ha pagado por los datos. Por eso, se venden los datos de los eventos antes de que se hayan realizado. 


Y si hay captchas, o protecciones en las aplicaciones, pues nada. Usando las mismas técnicas que se usan en el hacking y el pentesting con Inteligencia Artificial. Easy.

Paso 3: Data Enrich & Spam e-mail

Aquí viene la gracia final. El mercado de datos. Probablemente recordáis mi enfado con una de las plataformas de venta de datos para Data Enrich que vendía mi teléfono y mi dirección de correo electrónico. Esta en concreto tiene 240 Millones de personas en ella.

Figura 8: 243 millones de personas en esta plataforma de Data Enrich

Mi historia, os lo conté en el artículo de "Do NOT sell my information (e-mail & phone number)". Tuve que luchar con abogados para salirme de todas las que vendían mis datos. 

Figura 9: Plataforma de venta de datos (e-mail & Phone)

Estas plataformas son las que utiliza el Agente AI que genera el paquete enriquecido con todos los datos de los asistentes al evento que se venden. En este ejemplo he buscado gente que vino como asistente al evento en el que usamos una plataforma de networking, y ahí están los datos de contacto. Me volvieron a meter en una de esas plataformas recientemente, pero reconozco que el proceso de salirme fue más sencillo, o que yo ya me conocía todos estos problemas. 

Con esto, ya tenemos el negocio, el resto es un Agente IA para hacer Spam masivo por e-mail vendiendo por delante esos datos. Y si alguien compra, pues hacen el paquete y te los dan curados. Un negocio basado en Agentes IA muy sencillo, si lo piensas. 

Para no caer y para salir de la venta de datos.

Tus datos tienen valor. Las plataformas de Data Enrich los venden al por mayor. Los negocios de venta de datos de eventos los empaquetan y los venden con un precio mayor. Y tú sufres el Spam por email y por teléfono. A mí no me gusta nada esto. Esta fue una de las razones de crear MyPublicInbox. Y lo último que estamos haciendo es añadir una dirección e-mail al canal de MyPublicInbox, de tal forma que lo mismo que funciona por el canal web, funcione por el canal e-mail
La semana que viene saldrá la primera versión de esta nueva capacidad, y os podré contar más cómo funciona, para que le saques el máximo partido a estas nuevas capacidades para proteger tu tiempo y luchar contra estos negocios de venta de datos. Y si estas sufriendo mucho Spam por email o telefónico y quieres salir de estas plataformas que venden tus datos, contacta con Leire en MyPublicInbox y te echamos un cable.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, junio 12, 2026

El negocio de la venta de datos de los asistentes a eventos: EuskalHack Security Congress, Sport Summit Madrid y muchos, muchos más.

En uno de esos buzones de correos que tengo yo para pruebas he comenzado a recibir en los últimos tiempos ofertas - una tras otra - para comprar datos de asistentes a eventos. No uno, ni dos, sino una larga lista de eventos de los que se ponen a la venta los datos personales y de contacto de los asistentes, y algunos de ellos conocidos por mí.

Figura 1: El negocio de la venta de datos de los asistentes a eventos.
EuskalHack Security Congress, Sport Summit Madrid y muchos más.

El mensaje es muy sencillo, viene desde una cuenta de Gmail "random" firmado por una persona cualquiera - y siempre diferente - pero el formato del mensaje es siempre el mismo.  Así que puede ser perfectamente una ciberestafa creada alrededor de la venta de datos y que realmente no haya dato alguno.

Figura 2: Venta de Datos de EuskalHack Security Congress

Como podéis ver, el asunto es tan "tricky" que venden datos de conferencias de hacking y espíritu CON, como es el próximo EuskalHack Security Congress que se hará la semana que viene en San Sebastián, es decir, incluso antes de que tenga lugar. Algo que hace sospechar mucho porque los organizadores no están vendiendo ningún dato a nadie.

Figura 3: Venta de datos del Congreso APEX FTE Ancilliary & Retailing 2026 en Dublin

Como podéis ver, los datos están a la venta antes de que se realice el congreso, así que entiendo que si existieran dichos datos estos deberían venir de algún partner de la tiquetera, o de los propios servicios de la tiquetera que se está utilizando para vender las entradas.

Figura 4: Venta de datos de MOVE Middle East 2026

Yo he ido a ver las tiqueteras que utilizaban algunos de estos eventos, y no son la misma, así que o todas tienen servicios de compra de datos, o bien en los Terms & Conditions cuando se sacan las cuentas los eventos, aceptan que la tiquetera puede hacer uso de esos datos, y hay empresas gente que los están comercializando masivamente, para después comprárselo a la tiquetera, o realmente es una estafa y punto.

Figura 5: Venta de datos del Pure London x JATC Summer 2026

Si no es la tiquetera, la alternativa sería que que hubiera un patrocinador común, con acceso a los datos, a todos estos eventos, pero no hay ninguno que yo vea que esté en todos, y dudo que ellos tengan acceso a los datos hasta que termine el evento. Así que huele mal.

Figura 6: Venta de datos de Forward Festival Frankfurt 2026

Me podría pasar el día dejándoos aquí ofertas de venta de datos de eventos que no han tenido lugar aún, pero que ya se están comercializando. No os voy a dejar todos, pero sí una gran muestra de ellos porque quiero que entendáis que esto no es algo puntual, sino práctica común y habitual este tipo de campañas.

Figura 7: Venta de datos de evento Offprice 2026

Además, tampoco hay una temática concreta, y se venden datos de todo tipo de eventos, incluido - como os he dejado al principio - eventos de hacking y ciberseguridad, lo que no deja de ser llamativo para hacer dudar sobre esto.

Figura 8: Venta de datos de Food 4 Future World Summit en Bilbao

Si antes os había dejado un evento en San Sebastián, pues justo el anterior tuvo lugar en Bilbao, que en este caso es un evento pasado, pero del que recibí la oferta de compra justo antes de que se realizara.  No está mal de datos que son más de once mil.

Figura 9: Venta de datos de "IGSX iGaming Customer Experience Summit 2026.
Otro evento para el día de mi cumpleaños.

Estos mensajes, como podéis ver, darían además una muestra de qué tamaño tiene el evento y de cuánto de exitoso ha sido en los registros, ya que para hacer más "apealing" la oferta, te indica en el correo el número de asistentes. Estos deberíamos entender que son "registrados" y no "asistentes" porque aún no han tenido lugar los eventos, así que todo muy raro.

Figura 10: Venta de datos del Sports Summit Madrid

Como se puede ver, en muchos casos, como en el ejemplo anterior, estos datos llevan el correo electrónico y el número de teléfono, lo que deja mucho de tu vida digital al descubierto. Estas bases de datos, si alguien las comercializa de verdad - que algunas se comercializan - luego alimentan a las plataformas de venta de datos asociados al Linkedin, y sufrimos spam telefónico masivo todos los que de una manera u otra caemos, por desgracia, en ella.

Figura 11: Venta de datos del evento SIL Barcelona

Estos "Data Brokers" se alimentan de todos estos datos conseguidos mediante compras, y esta información, en un mundo IA-First, seguro que son muy golosos para entrenar modelos de IA para el mundo del cibercrimen, o para crear Agentic AI de Hacking de compañías que tiren de un RAG/GrapRAG donde tienen los datos de los empleados de las compañías. 

Figura 12: Venta de datos del evento SIMAPRO Madrid 2026

Así, con estas bases de datos a mano, los Agentic AI de Red Teaming pueden hacer Spear Phishing en lugar de hacer Spam Phishing, o directamente llamarles por teléfono para encontrar la debilidad humana en el organización y conseguir colarse. Pero repito, no creo que estas ofertas lleven detrás  los datos realmente.

Figura 13: Venta de datos de Reset Connect 2026 en Londres

Insisto, no son todos los correos con todas las oferta de venta de datos que he recibido, pero sí que he querido que pudierais tener una representación larga de estos, para que entendáis que probablemente casi cualquier evento acabe aquí, entre otras cosas, porque puede que sean solo un gancho para la ciberestafa.

Figura 14: Venta de datos del evento Healthcare Leadership Quorum en Texas

Visto esto, por si acaso, hay que intentar no dar tu número de teléfono ni tu dirección de correo electrónico que pueda se utilizada para robar tu identidad o hacerte ataques automáticos, y ya os contaré lo que estamos construyendo en MyPublicInbox para atacar este problema. Seguro que os mola.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, junio 08, 2026

OpenAI "Lockdown Mode" para luchar contra (la exfiltración de datos en ataques de) Prompt Injection

Si llevas un tiempo en el mundo de la Ciberseguridad, y has seguido la evolución en los últimos tres años de las vulnerabilidades que más han afectado a los servicios digitales basados en Inteligencia Artificial, habrás visto que las técnicas de Prompt Injection para conseguir que siga instrucciones que no debería y comience a hacer mediante ataques de Jailbreak cosas que no debería hacer, y todas ellas completamente Misaligned con el Prompt original, son las tres más importantes debilidades de los modelos de frontera hoy en día.

Figura 1: OpenAI "Lockdown Mode" para luchar contra el Prompt Injection
(Cabecera en modo cómic hecha con Nano Banana a partir del título. Love it)

Estas técnicas de Hacking IA han demostrado ser el gran talón de Aquiles en el despliegue seguro masivo y a escala de los Agentes IA masivamente. Dar acceso a un agente que vaya a llevar tu identidad y que tenga acceso a tus activos digitales es algo que, mientras existan estas vulnerabilidades por diseño, y mientras no estén lo suficientemente fortificadas, está haciendo que los Agentes AI que más proliferen sean los que están desconectados de la vida personal de cada uno. Y estos, siguen, acarreando riegos de seguridad. Hacen falta más medidas de seguridad en el diseño de estos modelos.
Esta semana OpenAI ha introducido una nueva e importante función de seguridad a la que ha llamado  Lockdown Mode (Modo de Aislamiento) - que me recuerda a mi WordPress in Paranoid Mode -. Esta herramienta opcional está diseñada específicamente para proteger a usuarios y organizaciones frente a los riesgos de la exfiltración de datos provocada por ataques de Prompt Injection, fortificando todo el entorno de ejecución para evitar la conexión remota no autorizada cuando el modelo ha accedido a los datos.
Las técnicas de Prompt Injection se explotan cuando atacantes esconden instrucciones maliciosas en páginas web o archivos externos. Si ChatGPT accede a ellos de forma legítima, el modelo puede ser manipulado y ser Desalineado de su Pormpt original para recolectar datos confidenciales del usuario y transmitirlos a servidores controlados por los atacantes usando diferentes técnicas basadas en navegar a URLs en Internet. Aquí tienes muchos ejemplos de estos ataques:
El objetivo de Lockdown Mode no es evitar que la IA lea los Pompts Injection ocultos, sino actuar como una fortaleza digital que bloquee la fase final del ataque, es decir, las solicitudes de red salientes que harían posible el robo de la información recolectada. 

Para lograr este blindaje (Lockdown), el sistema limita severamente la conectividad de la IA con la red y servicios externos de InternetAl activarlo, se restringen o deshabilitan drásticamente varias funciones avanzadas de ChatGPT como son:
  • Navegación web en vivo: Se suspende el acceso a Internet en tiempo real; las búsquedas se limitan estrictamente al contenido almacenado en caché. 
  • Deep Research y Modo Agente: Ambas herramientas quedan totalmente desactivadas para evitar que la IA navegue o ejecute tareas de forma autónoma.
  • Descargas e imágenes: Se prohíbe a ChatGPT descargar archivos externos automáticos para análisis y recuperar o mostrar imágenes de la web.
  • Conectividad en Canvas: El código generado dentro de Canvas no tiene permitido interactuar con Internet bajo ninguna circunstancia. 
Esta función ya se está desplegando para usuarios de cuentas personales elegibles y planes ChatGPT Business, activándose directamente desde los ajustes de seguridad de la cuenta. Aunque este modo sacrifica parte de la versatilidad de la IA, ofrece un entorno mucho más controlado que para profesionales que priorizan la confidencialidad, y la seguridad, puede ser de utilidad.

CISOs on the move

Está claro que este tipo de herramientas de seguridad tendrán que ir apareciendo. El ecosistema de seguridad que muchas empresas han creado con una miriada de vendors especializados en diferentes soluciones de seguridad, no va a ser válido para lo que necesitan los servicios digitales basados en IA, todos lo sabemos.
Así que los profesionales de ciberseguridad tenemos que tener muy presentes el impacto de la llegada de la IA a las manos de los creadores de los servicios digitales internos y las manos de los atacantes, porque la presión por el cambio y la evolución en el stack de seguridad va a ser espectacular... ¿la estás sintiendo ya? Pues va a ser aún más intensa, que aún la Inteligencia Artificial no está en la fase de desaceleración ni por asomo.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, septiembre 29, 2025

AgentFlayer exploit para ChatGPT: Prompt Injection para exfiltrar datos de tus almacenes conectados

Esta vulnerabilidad de AgentFlayer en ChatGPT tiene ya un par de meses, y está, por supuesto, corregida, pero es un ejemplo curioso que no me gustaría dejar sin publicar. El ataque se basa en plantar un ataque de Prompt Injection que cambia el alineamiento de un modelo mediante la inclusión de promts ocultos en documentos que la víctima va a procesar.
Supongamos que alguien envía a la víctima un documento de 70 páginas en PDF con toda una lista de normas, y ésta, en lugar de leerlo manualmente hace algo muy común hoy en día, que es pedir a ChatGPT que lo resuma.
Hacer esto, enviar un documento grande a una persona, y ponerle un deadline muy corto para que haga algo sobre lo que viene en él, es una incitación directa para que pida a un modelo que lo resuma. Ese es un buen truco para recordar. Así que ya tendríamos la forma de conseguir que el Prompt se ejecutara en el esquema de la víctima.
Como los modelos no tienen protecciones robustas contra el desalineamiento como las propuestas por SecAlign, un atacante puede conseguir que una acción tan sencilla como resumir un documento acaba en enviar mensajes de correo, renderizar imágenes, o buscar un determinado documento en un repositorio. Y de eso se aprovechó AgentFlayer en ChatGPT.
En este caso, AgentFlayer se aprovecha de los Conectores de ChatGPT que permiten que un usuario conecte ChatGPT con sus almacenes de datos, sean estos Google Drive, SharePoint Portal Server o cualquier otro, con lo que le va a pedir con el Prompt Injection oculto en el documento que busque archivos con, en este ejemplo, API Keys. Podría ser cualquier otro.
El objetivo es que cuando ChatGPT resuma el documento envenenado con el Prompt Injection, se desalinee y se olvide del resumen para buscar en el Google Drive de la víctima el archivo que tiene las API Keys. Y luego hay que sacarlas para que lleguen a las manos del atacante.
El truco es de nuevo la carga de una imagen remota, en un servidor controlado por el atacante, que como podéis ver en el Prompt de ataque, inyecta las API Keys en los parámetros de la URL. Pero... ChatGPT no permite renderizar imágenes de cualquier sitio.
Por suerte, sí que permitía de cualquier almacén de documentos en Microsoft Azure, así que no fue muy difícil para este exploit encontrar la forma de exfiltrar la información sensible que se buscaba.
Como siempre digo, AgentFlayer en ChatGPT no fue el primero ni ha sido el único en conseguir un Prompt Injection exitoso en un modelo de frontera de los grandes, que ya hemos visto muchos de estos casos, como tenéis en estos artículos que tenéis publicados aquí:
Y en el caso de ChatGPT, que es el modelo más popular que tenemos, los investigadores han puesto el foco bien puesto, y son varias la vulnerabilidades que les ha afectado. Merece la pena que te leas estos artículos para que veas cómo piensan los investigadores de ciberseguridad.
Algunas de las propuestas por los investigadores para evitar estas técnicas de Prompt Injection por diseño las podéis leer en estos artículos:
De los problemas de falta de seguridad por diseño en lo LLM como ChatGPT os hablé en la charla que di en OpenExpo Europe 2025 / Metaworld Congress 2025 titulada "Hackin’ AI: Creando una IA… ¿Qué puede salir mal?", donde también aproveché a contar muchas cosas de por qué esto es así, que hay que entender bien el funcionamiento de estos modelos para saber por qué nos suceden estos problemas.

Figura 9: "Hackin’ AI: Creando una IA… ¿Qué puede salir mal?"

Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, septiembre 27, 2025

ForcedLeak: Indired Prompt Injection en Salesforce AgentForce

Teniendo en cuenta que los LLMs que tenemos hoy en día no tienen ninguna protección por diseño contra los ataques de Prompt Injection, la única defensa posible contra estas debilidades son System Prompts lo más robustos posibles, y Guardarrailes que filtren los Pompts de entrada, y los datos de salida, junto a verificación de alineación entre el objetivo inicial del Prompt y las acciones que está realizando el agente. O lo que es lo mismo, añadir capas de protección a un modelo inseguro por diseño.
El último en sufrir uno de estos ataques, llamado ForcedLeak, ha sido AgentForce de SalesForce, pero no es ni el primero ni será el único, que ya hemos visto muchos de estos casos, como tenéis en estos artículos que tenéis publicados aquí:
En el caso de AgentForce de SalesForce, los investigadores han publicado ForcedLeak, un Indirect Prompt Injection que permite exfiltrar información de dentro del sistema, aprovechándose de un fallo de configuración en las Content-Security Policies de SalesForce.
El esquema del ataque completo lo tenéis en el siguiente vídeo que han publicado los investigadores de Noma Security, donde se ven las diferentes fases, que luego vamos a ver en capturas una a a una.
Para poder exfiltrar los datos, los atacantes descubrieron que uno de los dominios que Salesforce tiene en las Content-Security Policies (CSP) de la web donde se despliega y ejecuta AgentForce como autorizado para cargar contenido externo estaba caducado, así que lo primero que hicieron fue registrarlo y controlar el contenido que allí se publica. 
Una vez que se sabía cómo se iban a sacar los datos, los investigadores buscaron cómo ejecutar el ataque de Prompt Injection, y lo hicieron en el campo descripción del formulario Web-to-Lead donde alguien puede contactar con el equipo comercial que usa Salesforce.
Como se puede ver en la imagen anterior, el ataque hace cuatro peticiones, siendo la segunda para despistar, la tercera para conseguir los datos a exfiltrar y la cuarta para componer la exfiltración insertando los datos obtenidos en la acción 3 en la URL de petición de una foto a cargar desde el dominio autorizado en las CSP. Todo esto, al formulario Web-to-Lead en la parte de descripción, como se ve en la imagen siguiente.
Esta información llega a la consola de Salesforce, y allí, si un usuario le pide a AgentForce que conteste a las preguntas que han llegado en el formulario, lo que sucede es que se ejecuta el ataque de Prompt Injection, como puedes ver a continuación.
El resultado es que se ejecuta el payload del ataque, se genera la previsualización con la imagen de un dulce perrito en este caso, y con la URL de petición llevando los datos que se ven justo antes de cargar la imagen.
Los datos los podemos ver en el log del servidor web montado en el dominio autorizado en las CSP de Salesforce, lo que permite que se puedan ver en texto claro los datos solicitados en esta PoC, como tenéis en la imagen siguiente.
Al final, el que no tengamos soluciones de protección contra técnicas de Prompt Injection por diseño generan estas situaciones, donde grandes empresas se ven afectadas una y otra vez por esta misma forma de conseguir que el modelo de IA se ponga a trabajar para el atacante. En este vídeo, tenéis el proceso completo en tiempo real.

Algunas de las propuestas por los investigadores para evitar estas técnicas de Prompt Injection por diseño las podéis leer en estos artículos:
De todo eso ya os hablé en la charla que di en OpenExpo Europe 2025 / Metaworld Congress 2025 titulada "Hackin’ AI: Creando una IA… ¿Qué puede salir mal?", donde también aproveché a contar muchas cosas de por qué esto es así, que hay que entender bien el funcionamiento de estos modelos para saber por qué nos suceden estos problemas.

Figura 11: "Hackin’ AI: Creando una IA… ¿Qué puede salir mal?"

Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares