Ivan Castañeda's banner
Ivan Castañeda's profile picture

Ivan Castañeda

@ivancastl14,768 subscribers

🇲🇽Ingeniero y Maestro en Tecnologías de la Información con conocimientos en OSINT (Open Source Intelligence)

Shorts

Tan solo el día de ayer, un mismo actor registró 441 dominios relacionados con la Copa Mundial 2026. El patrón fue consistente: uso de códigos de país de dos letras al inicio (por ejemplo, mx), seguido de “worldcupclub”, generando dominios como: mx-worldcupclub[.]com (referencia a México) Esta estructura se replicó con distintos países, principalmente bajo el TLD .com. Aunque podría tratarse de una estrategia comercial o de marca global, no se descarta un uso malicioso, ya que este tipo de registros masivos suele emplearse para phishing, fraude, malware o suplantación relacionados con eventos de alto impacto como el Mundial 2026.

Tan solo el día de ayer, un mismo actor registró 441 dominios relacionados con la Copa Mundial 2026. El patrón fue consistente: uso de códigos de país de dos letras al inicio (por ejemplo, mx), seguido de “worldcupclub”, generando dominios como: mx-worldcupclub[.]com (referencia a México) Esta estructura se replicó con distintos países, principalmente bajo el TLD .com. Aunque podría tratarse de una estrategia comercial o de marca global, no se descarta un uso malicioso, ya que este tipo de registros masivos suele emplearse para phishing, fraude, malware o suplantación relacionados con eventos de alto impacto como el Mundial 2026.

119,337 次观看

📢 Cómo Funcionan las Granjas de Bots en Redes Sociales 🤖📲 Las granjas de bots utilizan placas base de teléfonos conectadas a una fuente de alimentación para operar 24/7, eliminando pantallas para reducir costos y espacio. Están en modo desarrollador con depuración USB activada, lo que permite su control remoto desde un servidor central que gestiona cuentas y automatiza acciones como dar "me gusta", seguir cuentas y comentar. 🔄 Flujo de conexión: 1️⃣ El servidor central envía la tarea (por ejemplo, dar "me gusta") al dispositivo 📲 2️⃣ El dispositivo no se conecta directamente a la red social, primero pasa por un proxy o VPN 🌐 3️⃣ El proxy modifica la IP y oculta la ubicación real 📶 4️⃣ La red social recibe la acción como si fuera de un usuario legítimo, evitando detección 🚀 Esto permite que cada dispositivo tenga una identidad única en la red, reduciendo el riesgo de bloqueos. Además, se organizan en hubs USB para controlar cientos o miles desde una sola computadora. ⚠️ Las granjas de bots son ilegales y poco éticas, ya que manipulan artificialmente la interacción en redes sociales.

📢 Cómo Funcionan las Granjas de Bots en Redes Sociales 🤖📲 Las granjas de bots utilizan placas base de teléfonos conectadas a una fuente de alimentación para operar 24/7, eliminando pantallas para reducir costos y espacio. Están en modo desarrollador con depuración USB activada, lo que permite su control remoto desde un servidor central que gestiona cuentas y automatiza acciones como dar "me gusta", seguir cuentas y comentar. 🔄 Flujo de conexión: 1️⃣ El servidor central envía la tarea (por ejemplo, dar "me gusta") al dispositivo 📲 2️⃣ El dispositivo no se conecta directamente a la red social, primero pasa por un proxy o VPN 🌐 3️⃣ El proxy modifica la IP y oculta la ubicación real 📶 4️⃣ La red social recibe la acción como si fuera de un usuario legítimo, evitando detección 🚀 Esto permite que cada dispositivo tenga una identidad única en la red, reduciendo el riesgo de bloqueos. Además, se organizan en hubs USB para controlar cientos o miles desde una sola computadora. ⚠️ Las granjas de bots son ilegales y poco éticas, ya que manipulan artificialmente la interacción en redes sociales.

35,200 次观看

Videos

ivancastl's profile picture

Les comparto una URL temporal que expone registros de direcciones IP públicas asociadas a usuarios identificados dentro del foro internacional DarkForums. La información proviene de una filtración reciente y permite analizar infraestructura utilizada por actores vinculados a actividades de ciberdelincuencia. El sistema permite visualizar geográficamente direcciones IP por país, explorar registros a nivel mundial, buscar directamente usernames o coincidencias relacionadas con determinados ciberdelincuentes y observar las distintas IP que han utilizado alrededor del mundo. Asimismo, la plataforma permite visualizar información técnica asociada a cada dirección IP, incluyendo proveedor de internet (ISP/ASN), país de origen y geolocalización aproximada del registro. En algunos casos se identificaron conexiones asociadas a proveedores residenciales en México, como Totalplay, lo que podría indicar que algunos usuarios no implementaron medidas adecuadas de anonimización. También se observó el uso de servicios VPN como ProtonVPN para aparentar tráfico local y posiblemente evadir restricciones geográficas implementadas en diversas plataformas. La herramienta facilita la correlación de usernames internacionales, patrones de conexión y comportamiento de infraestructura, proporcionando una visión útil para labores de investigación digital, análisis de amenazas y ciberinteligencia. Para garantizar la integridad y autenticidad de la información compartida, el archivo original en formato JSON cuenta con el siguiente hash SHA-256: 77E12E11465CDAC07F3F24B968FD1EA2B089BCA01208510DD380FF9C07E0B33D El proyecto opera actualmente con recursos limitados y sin APIs comerciales de pago, por lo que soporta aproximadamente hasta 3,000 consultas diarias relacionadas con enriquecimiento de datos IP. Plataforma:

Ivan Castañeda

51,601 次观看 • 1 个月前

ivancastl's profile picture

Tengan cuidado al abrir archivos RAR de fuentes desconocidas, especialmente en grupos de Telegram o foros de ciberdelincuencia, porque andan con todo con esta vulnerabilidad. La vulnerabilidad CVE-2025-8088 en WinRAR (hasta la versión 7.12) permite que un archivo RAR malicioso coloque un .exe o .bat en la carpeta shell:startup de Windows, donde el sistema ejecuta programas automáticamente al iniciar. Esto significa que el malware se ejecutará sin que el usuario lo note al reiniciar o apagar la computadora. Ejecutar este ataque es relativamente sencillo. El atacante solo necesita preparar un archivo señuelo (por ejemplo, un PDF u otro documento cualquiera), junto con un archivo ejecutable (.exe o .bat) y un script en Python (.py). Al ejecutar el script desde la línea de comandos (CMD), se generará un archivo RAR malicioso que, al ser descomprimido en Windows, colocará automáticamente el malware en la ruta objetivo sin requerir intervención del usuario.. Este método combina dos técnicas: Path Traversal: permite colocar el archivo malicioso fuera de la carpeta de extracción habitual, apuntando a rutas críticas del sistema. ADS de NTFS (Alternate Data Streams): oculta el malware dentro de otro archivo “cebo” para dificultar su detección. Aunque el concepto parezca simple, detectar estos archivos en segundo plano o en la carpeta de inicio no siempre es evidente. Los atacantes con más experiencia pueden mover el malware a otras ubicaciones y borrar rastros para que pase desapercibido. ✅ Recomendaciones: Actualiza WinRAR a la versión 7.13 o superior. No abras archivos RAR de fuentes no confiables. Revisa la carpeta Startup y otras rutas críticas si notas actividad sospechosa. Este contenido se publica con fines éticos y educativos.

Ivan Castañeda

84,812 次观看 • 10 个月前

ivancastl's profile picture

Una de las herramientas desarrolladas por ciberdelincuentes rusos en Telegram para analizar patrones de comportamiento de usuarios se basa en el uso de las APIs oficiales de la plataforma, lo que les permite recolectar información pública de forma masiva y rastrear la actividad de cada usuario a través de sus mensajes, enlaces compartidos y cambios en sus perfiles. El proceso generalmente funciona así: 1. Extracción de miembros: Crean bots automatizados para recopilar la lista de miembros de múltiples grupos. Obtienen información como ID, username, nombre, apellido, número de teléfono (si está público), y si la cuenta es bot, verificada o premium. 2. Rastreo de mensajes: Si la lista de miembros está oculta en el grupo, los atacantes analizan los mensajes. A partir de cada mensaje, identifican al usuario que lo envió y asocian su actividad con los datos disponibles, construyendo historiales completos de conversaciones públicas. 3. Captura de información adicional: Si un usuario tiene su número de teléfono visible, también lo registran y lo vinculan a su perfil. 4. Monitoreo de enlaces: Automatizan bots que rastrean miles de grupos en busca de enlaces compartidos. Estos enlaces pueden servir para acceder a nuevos grupos o ampliar la recolección de datos. 5. Actualización continua: Una vez funcionando, el sistema solo requiere actualizar la información existente: registra cambios en usernames, fotos de perfil, descripciones o cuentas nuevas vinculadas, manteniendo la base de datos siempre actualizada. La única forma segura de protegerse de este tipo de seguimiento es no unirse a grupos públicos. Mientras más expuesto estés, más fácil es ser rastreado.

Ivan Castañeda

24,402 次观看 • 3 个月前

ivancastl's profile picture

En este video, el grupo de hackers FSEC demuestra cómo un sitio web de una universidad en México puede ser comprometido debido a la falta de protocolos de seguridad fundamentales. La demostración evidencia que, sin sanitización de entradas ni el uso de un framework seguro, incluso ataques básicos pueden exponer información sensible. El flujo de ataque mostrado incluye: 1. Identificación de páginas vulnerables mediante Google Dorks: Un Dork es una búsqueda avanzada en Google que permite localizar sitios web con ciertas características. En este caso, buscan allinurl:"vista.php?id=" porque muchos sistemas PHP usan parámetros id para mostrar información de bases de datos. Esto permite al atacante encontrar páginas potencialmente vulnerables. 2. Acceso no autorizado mediante inyección SQL: Una vez detectada la página vulnerable, prueban con entradas como ' OR '1'='1 para manipular las consultas SQL del sitio. La inyección SQL aprovecha la falta de validación de entradas, permitiendo acceder sin credenciales o exfiltrar información de la base de datos. 3. Subida de un web shell: Tras obtener acceso, suben un archivo PHP malicioso (web shell) disfrazado de imagen. Este archivo permite ejecutar comandos directamente en el servidor, explorando directorios y archivos. 4. Extracción de información vía consola y TOR Usando comandos desde la web shell y enrutando el tráfico a través de TOR, el atacante puede descargar información de manera anónima y segura para él, pero peligrosa para el servidor. Este caso resalta la necesidad crítica de implementar, al menos, aplicativos básicos de seguridad: 1. Validar y filtrar todas las entradas de usuarios para evitar inyecciones. 2. Implementar frameworks modernos y seguros que eviten errores comunes de programación. 3. Restringir la ejecución de scripts en directorios de subida para impedir que se ejecute código malicioso. La seguridad básica protege la integridad y confidencialidad de los datos, evitando que incidentes como este se conviertan en un riesgo real.

Ivan Castañeda

39,992 次观看 • 9 个月前

ivancastl's profile picture

Monitoreo inteligente de CVE y explotación real La librería nvdlib, un wrapper en Python para la National Vulnerability Database (NVD) del NIST, nos permite obtener en tiempo casi real los CVE que se publican globalmente. Estos CVE se almacenan en una base de datos interna, lo que facilita su análisis y seguimiento sistemático. Una vez detectadas, podemos complementar la información mediante OSINT en Telegram, usando un bot que consulta grupos y canales públicos donde los ciberdelincuentes comparten PoC y técnicas de explotación. Esto nos permite entender cómo se está explotando una vulnerabilidad en el mundo real y priorizar riesgos más allá del CVSS. ¿Por qué es importante analizar la explotación activa? 1. Permite priorizar vulnerabilidades según su impacto real, no solo según el CVSS. 2. Detecta explotación en entornos reales y activos. 3. Identifica patrones, herramientas y frameworks utilizados por atacantes. 4. Reduce significativamente el tiempo de respuesta ante amenazas efectivas. En un nivel más avanzado, los CVE pueden analizarse por palabras clave y correlacionarse con la API de FOFA y nuestros rangos de IP para identificar componentes expuestos en Internet. Con apoyo de IA, es posible generar consultas automáticas y contrastarlas con los activos propios de la organización. Aunque FOFA no siempre refleja parches o versiones actualizadas, mantener un inventario interno de componentes tecnológicos nos permite validar con mayor precisión si una vulnerabilidad nos afecta realmente, proporcionando una gestión de riesgos más efectiva y basada en contexto.

Ivan Castañeda

19,376 次观看 • 5 个月前

ivancastl's profile picture

Para quienes pedían un ejemplo práctico de cómo funciona un ataque automatizado con scraping, les muestro este ejercicio con fines éticos. Es una demostración usando Selenium y mis propios accesos al portal de PythonAnywhere. Primero se escribe un script en Python que: 1. Lee un archivo llamado combolist.txt, que contiene líneas en el formato ya conocido: 2. Extrae usuario y contraseña, ignora la URL y hace login con Selenium. 3. Si el login es exitoso, accede directamente a la sección de API tokens en: 4. Extrae el token de la clase api_token usando scraping. 5. Guarda los resultados en un archivo de texto plano con el siguiente formato: TOKEN-ID,API-TOKEN 6. Cierra la sesión correctamente enviando el formulario POST y vuelve a intentar con la siguiente línea del archivo, que pueden ser cientos o miles. Este tipo de procesos son utilizados por ciberdelincuentes para automatizar el acceso a sistemas protegidos. En un escenario real, suelen trabajar con combinaciones filtradas de grandes empresas o instituciones, utilizando proxys para probar miles de accesos y extraer datos sensibles como nombres, tokens de API, historiales, archivos descargables o información personal. Una vez dentro, identifican elementos clave del HTML, como clases o IDs, para localizar secciones críticas. Imaginen el impacto de que se filtren miles de accesos a servicios como los de una cadena comercial o una dependencia gubernamental. Esos datos pueden ser utilizados para recolectar información de usuarios o acceder a paneles internos que expongan datos delicados. Esto ya ha sido detectado en entornos corporativos y públicos. En esta demostración, el navegador se mantuvo visible con fines educativos; sin embargo, en la práctica, este tipo de ataques se ejecutan completamente en segundo plano, utilizando opciones como el modo headless El objetivo de este ejercicio es mostrar cómo se puede comprometer información crítica sin necesidad de vulnerabilidades técnicas complejas, solo mediante credenciales válidas. Las cuentas utilizadas fueron propias y los tokens ya fueron revocados. Más allá del ejemplo, este tipo de ejercicios deben servir como advertencia sobre la importancia de medidas preventivas como la autenticación en dos pasos, el bloqueo tras múltiples intentos fallidos, la supervisión constante de accesos y el control riguroso sobre las plataformas

Ivan Castañeda

33,269 次观看 • 1 年前