Video wird geladen...

Video konnte nicht geladen werden

Zur Startseite

Para los que no saben que demonios es esto. Básicamente he creado un miniprograma que se aprovecha de que conocemos la estructura de datos que espera el servidor y les manda datos falsos a ritmo de 1 por segundo. (No quería que me banease el host por parecer un DoS).

527,944 Aufrufe • vor 2 Jahren •via X (Twitter)

20 Kommentare

Profilbild von Winix
Winixvor 2 Jahren

En el smartphone si carga, qué cosas. Esto es una práctica habitual de los malos para que sea un poquito más difícil darse cuenta del timo. Pantalla más pequeña = menos detalles que les puedan delatar. Bien jugado, malos... ¿O no tanto?

Profilbild von Winix
Winixvor 2 Jahren

En este caso somos mas listos que ellos y cambiando el User Agent de nuestro navegador hacemos que pase por un smartphone de cara al servidor y... ¡Tachán! La página carga correctamente y es exactamente igual que la de Correos (vamos, como que es un copiapega).

Profilbild von Winix
Winixvor 2 Jahren

Para sorpresa de nadie me piden que les de todos los datos de mi tarjeta de crédito, cosa que voy a hacer de forma diligente (con una tarjeta invent, claro). Al hacerlo, puedo ver las cosas que ocurren cuando le doy al botón de pago y así entender lo que está pasando.

Profilbild von Winix
Winixvor 2 Jahren

Aquí viene la cosa. En vez de mandar los datos al servidor de correos, estoy mandando los datos al servidor de los malos. Y encima cuando le doy, ya me redirecciona a la página real de correos, para que no sospeche.

Profilbild von Winix
Winixvor 2 Jahren

Gracias a las herramientas de desarrollador, ya se la url a la que tengo que hacer la request y como le tienen que llegar los datos para que el servidor los acepte y los guarde name=SE+TENSA&cc=371926125029063&month=06&year=2026&cvv=9211&pin=1111&telefono=%2B34679997580

Profilbild von Winix
Winixvor 2 Jahren

Para no informáticos, ahí les estoy mandando: (Todos los datos son falsos, obviamente). name -> Nombre cc -> Número de tarjeta month&year -> Caducidad de la tarjeta cvv -> pues eso, el cvv pin -> el código pin de la tarjeta telefono -> mi número de teléfono

Profilbild von Winix
Winixvor 2 Jahren

En este punto, la has cagado. Ya tienen tus datos y tienes solo una opción (si te das cuenta del timo) llamar al banco cagando leches y cancelar tu tarjeta. Si alguna vez haces algo así y ves que no te llega la notifiación del cargo de la app del banco. DESACTIVA LA TARJETA.

Profilbild von Winix
Winixvor 2 Jahren

Ahora... ya que tenemos a los malos pillados y sabemos lo que hacen.... sería... sería una pena no darles un poco de amor en forma de requests con datos de mierda. ¿No? :D

Profilbild von Winix
Winixvor 2 Jahren

Hago un pequeño script en js en el que genero números aleatorios y nombres aleatorios para llenarles su base de datos o txt de mierda. Si tenemos suerte, igual no tienen backup o no pueden borrar por hora de entrada y les hemos jodido todos los datos reales de gente que ha picado

Profilbild von Winix
Winixvor 2 Jahren

Si el timo es sofisticado tendrán una base de datos configurada debidamente y el impacto no va a ir más allá de recuperar un backup sin mis datos. Pero ahí estaré mañana y pasado también 🤓🤓

Profilbild von Winix
Winixvor 2 Jahren

En definitiva y como siempre, mucho cuidado con SMS de cosas que no esperáis. Nadie regala nada y no, ninguna modelo rusa quiere casarse contigo. Os dejo un pequeño recurso para aprender a diferenciar correos fraudulentos de phishing de correos legítimos

Profilbild von Enter Albacete 
Enter Albacete vor 2 Jahren

cuchame con las orejas. Y si mejoramos el script y lo lanzamos desde un servidor(yo tengo cienes) falseando la IP para q no nos puedan bloquear? while true cada X seg, cambia IP, manda datos random

Profilbild von Gombi
Gombivor 2 Jahren

Muy chulo, ojalá les hayas entorpecido aunque sea un poco. Pero si vas a seguir ejecutándolo, modifica el CVV que tienen solo 3 cifras, no cuatro.

Profilbild von Erix
Erixvor 2 Jahren

Como evades que registre tu IP? Y que en su base de datos filtre por IP y vea únicamente tus registros? 😦

Profilbild von Alan - Toor~%0|%0
Alan - Toor~%0|%0vor 2 Jahren

Podrías subirlo a git para ayudar a llenar esas bases de datos cuando lleguen, siempre me llegan esos SMS.

Profilbild von Leonardo Javier
Leonardo Javiervor 2 Jahren

Un saludo cordial desde Gijón en Asturias! Interesante hilo 🧵 Lastima que no se utilice este procedimiento en banca y fuerza de seguridad del estado, para atacar a los "malos". Un saludo 🫡

Profilbild von 🤖Baymax Valero🤖
🤖Baymax Valero🤖vor 2 Jahren

Asi me gusta llenemos las sqls de 💩... agrega a tu mini programa un proxy cliente que se conecte a varios servicios de proxy gratuitos para que ejecutes cada peticion a un ip distinto. Con un array que que procese 1 query por ip disponible si... no es la ultima ip usada. y ready. Happy hunting

Profilbild von Toni AlwaysAscending
Toni AlwaysAscendingvor 2 Jahren

Bravo! Good job

Profilbild von Alexandra Clendening
Alexandra Clendeningvor 2 Jahren

Héroe sin capa💙

Profilbild von Carlos Carrasco V.
Carlos Carrasco V.vor 2 Jahren

Jajaja eres mi ídolo

Ähnliche Videos

Esta es la diputada del PP Luz Reverón , que cuando me tuvo enfrente, se limitó a leerme el artículo 1 de la constitución, no sin cierta dificultad. Pero en cuanto me he ido, entonces se pone a hablar de mí. 1- Los datos que yo di son los menos sesgados de todos porque son los datos en bruto del balance de la criminalidad del ministerio del interior. 2- No, el asterisco (no sabe ni de lo que habla, por eso no lo explica), no justifica el aumento del 202'5% de violaciones, porque un año antes de que entrara en vigor la ley, y por lo tanto de la unión de abuso y agresión, la subida ya era exponencial. A nivel nacional, en concreto, por encima del 50%. Y si supiera usted algo del tema, sabría que la mayoría de actos contra la libertad sexual con acceso carnal, son agresiones, no abusos. Así que los datos de aumento de violaciones son alarmantes, sin asterisco y con asterisco. 3- La que sesgó datos fue la fiscal, en concreto lo hizo primero por provincias y luego por cuerpos policiales, y aún así, los datos que dio escandalizarían a cualquier persona con un mínimo de humanidad. 4- A mí lo que me da vergüenza es que una mujer quiera que no se denuncie el aumento exponencial de violaciones a niñas, y no le parezcan dramáticos, tanto los datos que dio la fiscal, como los que di yo. Que son los mismos pero sin sesgar por provincias y cuerpos. 5- Yo no les llamé ignorantes, miente usted más que habla. Yo le dije al diputado de CC que intentó relacionar mi exposición con el derecho penal de autor (Alemania nazi), que prefería pensar que lo hacía por ignorancia a pensar que estaba infiriendo algo de tanta gravedad. Su discurso fue calumnioso. Mi respuesta, comedida y educada. 6- Si a usted no le parece insultar relacionar mi exposición con la Alemania nazi, afíliese usted a Podemos, que seguro la reciben con los brazos abiertos. 7- La próxima vez que vaya a Canarias, a ver si se atreve a hablar de mí cuando me tenga delante, y no cuando me haya ido, como todos.

Samuel

54,377 Aufrufe • vor 10 Monaten