🔐¿SHODAN Y PASSWORDS?

Vamos con el hilo del finde, a explicar algunas de las cosas que nos encontramos por aquí, y quién y qué se puede hacer con ello.

Primero antes de todo
¿Sabemos qué es SHODAN?

Pues es un buscador, os recomiendo este minimanual.

programmerclick.com/article/161437…
Supongo que lo primero que hay que responder es
¿Por qué sabe #SHODAN las passwords?

Pues sencillamente, porque está indexando el texto de las respuestas, donde hay , por ejemplo estas credenciales por defecto
Por tanto, SHODAN no está revelando (ni probando las credenciales) sino que se están publicando en distintos sistemas cuales tenían por defecto.

El problema es que el "tenía" sea un "todavía tiene", y que por tanto, el sistema sea accesible y vulnerable.
Es exactamente el mismo caso respecto a los CVE que #SHODAN nos enseña respecto de cada activo. No significa que sea vulnerable sino que esa versión de Software o Sistema Operativo tiene catalogado ese CVE en cuestión, aunque pudiera estar parcheado o remediado.
Vamos a ver por tanto un par de casos que podemos ver presentes en España.

El primero corresponde a un dispositivo IoT para conectividad GSM.

Lo más gracioso del tema es que incluye una errata:
"Input password (defaul 1234):"
Los dispositivos en cuestión son Módulos IP ALWON, cuyo telnet por el puerto 23 viene con las credenciales por defecto mencionadas.

Un poco de google y sabemos cómo usarlo, o tambien, consulta por el comando HELP.
Como se puede apreciar, entre las muchas funcionalidades, está la de enviar SMS.

Muchos de los dispositivos IoT de hoy en día con comandos muy simples utilizan precisamente este sistema para comunicarse, y no depender del canal de datos GPRS, por razones como cobertura, etc....
¿Os habéis preguntado qué servicios GSM usan los #cibercriminales para enviar SMS de #Phishing?

pues quizá este tipo de activos expuestos en modo "barra libre SMS" tengan la culpa.

#ciberataques #hacking #infosec #ciberseguridad
➡️Veamos un segundo caso (éste sin errata 🤣)

Se trata de un "extensor wifi" de una marca en cuestión, muy usado por un operador.

El por qué necesitamos el panel de administración web abierto a internet es algo que se me escapa.

Configuración por defecto de nuevo, supongo.
OJO que aquí el tema se pone serio. Esto es gravísimo.

Para empezar, un DOS de la red tan fácil como toquetear o desactivar cosas.

Decidle adios a la conectividad que ya se va......
Por otro lado, teniendo acceso a la configuración (y la ubicación por geoposicionamiento) usar la red de alguien se convierte en un simple paseo hasta el punto más cercano.

De hecho, las contraseñas se pueden ver en claro, desmarcando el "ocultar"
Más maldades:

Si tengo el control del punto de acceso, tengo el control sobre la salida a internet.

Entre otras, se podría envenenar todas las peticiones DNS hacia un servidor DNS malicioso donde el #cibermalo cambie las URL reales por URL de #phishing
Es decir, DNS es funciona como una agenda de teléfonos, donde si pongo "paypal.com" por ejemplo pues se direcciona a la IP correspondiente y legítima.

Pero ahora, se puedo hacer que cuando un usuario lo escriba correctamente se redireccione a otro sitio malicioso.
Y ésto tendría lugar para todos los dispositivos que se conecten a ese punto de acceso.

¿os imagináis el daño?

¿os imagináis si se hace en todos esos dispositivos a la vez?

¿os imagináis si a través de esa redirección comprometemos dispositivos con una URL habitual ?
Por ejemplo: mucha gente usa #instagram #facebook o tambien, como no #Twitter

si cambiamos las URL de destino hacia un servidor malicioso que intente infectar dispositivos tenemos un compromiso masivo, al intentar acceder a recursos legítimos.

Y eso, sin interacción del usuario
En fin, el hilo da para mucho más.

entre otras cosas algunos routers tienen la posibilidad de crear un túnel IPSec desde fuera,con lo que podríamos garantizarnos la conectividad en remoto, comprometer equipos por acceso LAN,...

Dentro de poco, más contenidos sobre Seguridad DNS
Y a vosotros:

¿qué se os ocurre?

¿qué os ha parecido el hilo?

Contadme cosas!

#vosotrosSoisCosasDeHackers ❤️

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Andrés Naranjo "𝕏𝕏𝕃-𝕄𝔸ℕ" 🛡️

Andrés Naranjo

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @TheXXLMAN

May 1
Así fue @ViCONgal 2024

#con #ciberseguridad #vicon2024

Sabe Dios que me gusta ser agradecido, y que intento enseñar a mi hija que una cosa es decir gracias y otra ser agradecido.

Así que comienzo este hilo foto del staff y mis comentarios sobre una de mis CON más queridas: Image
Si algo caracteriza #VICON es el compañerismo y la buena comida. Los q no hayais pasado por allí, y este año con un tiempo excepcional, no sabéis lo q os perdéis

SPOILER: OJO al @hackandbeers Coruña

Por allí paso @abelcaballero q no dudó en hacerse un selfie con el hacker +guay
Image
Image
Ponentes y Contenido de calidad. El siempre interesante @radioHacking contándonos que no todo son bits y datos, y que hay que mantener la #SeguridadOperacional en la parte física. Image
Read 13 tweets
Feb 26
¿qué está pasando hoy con #bitcoin? 🚀🌛

Te lo explico en 4 tweets:

El origen de este boom es la compra de 3,000 #BTC for (+$155 Millones) por parte de @MicroStrategy, uno de los mayores holders de la #crypto

Para entender este movimiento hay q saber quiénes son y donde están: Image
MS comenzó a comprar Bitcoin en 2020 como cobertura contra la inflación y alternativa a la tenencia de efectivo

#BTC ha subido aproximadamente un 460% desde que MS empezó a invertir, a un precio promedio de 31.544$

El precio promedio de la última adquisición fue de 51.813$
En pocas palabras, la compra de 3000 #BTC más supone un "ZAS EN TODA LA BOCA" enorme para los bajistas, que pensaban que en 50k "estaba muy alto", "nos vamos a 30k", "corrección fuerte" bla bla bla

Con esto MS eleva su cartera #bitcoin a alrededor de 193.000 Bitcoin = 10.5 B$
Read 6 tweets
Feb 22
Pues he cumplido medio siglo y no se me ha pasado "la tontería de los #videojuegos" oigan....

Mira por donde, creo que es un dia perfecto para contaros en qué llevo trabajando 2 años y medio:

#geniuX #cryptoJarvis #Bitcoin

(Activa las notificaciones que lo vas a querer leer) Image
Como sabréis, creo en las #crypto. Creo que son tecnología, son transformación digital y resuelven un problema real.

Se dijo que internet fallaría, que el mp3 fallaría, que Netflix fallaría, y así hay un millar de ejemplos de por qué la tecnología cambia las cosas "de siempre"
Desde hace 2 años y medio, tengo un proyecto que quiero compartir. Si ya estás pensando "quiere mi pasta" ya te hago el spoiler de que eso no va a pasar, y que el proyecto es absolutamente gratis

Los cientos de horas q llevo invertidas en él y la infra que lo soporta: SON GRATIS
Read 10 tweets
Jan 28
Supongo que yo, como todos, tenemos algunas marcas de informática preferidas y otras que no queremos ver ni en pintura

Hasta hoy, @Lenovo era una de mis prefes. Pero estoy aún flipando cómo se puede gestionar tan mal un producto.Os cuento la historia:

(Spoiler, chollo inside)⬇️ Image
Buscaba un portátil ligero para salidas en viajes ocasionales, que tuviera lo básico, un portátil "ofimático" digamos: correo + internet, sobre todo usable y con algo de estilo, pero BARATO.

Pongo enlace y vamos con los detalles: (el chollo al final)
amazon.es/gp/product/B0B…
Ya me extrañó que encontré diferencias de precio sustanciales, entre 200 y 300€.

Oye que no es la primera vez pero estamos hablando de un +50%.

Bueno, navegando. decido comprar 2 de estos en MIRAVIA: Digamos que con Windows11 licenciado, cámara y demás, por 200 not bad 😝
Read 12 tweets
Dec 7, 2023
Google Gemini es un modelo de inteligencia artificial multimodal que puede generar y comprender, operar y combinar a la perfección diferentes tipos de datos, como texto, imágenes, audio y video.

Todavía está en desarrollo, pero ya ha aprendido a realizar una variedad de tareas. Image
POR EJEMPLO:

1) Generar texto creativo: Gemini puede generar diferentes formatos de texto creativo, como poemas, código, guiones, piezas musicales, correo electrónico, cartas, etc.

2)Traducir idiomas: Gemini puede traducir entre más de 100 idiomas.

#GOOGLE #GEMINI #IA
3) Responder preguntas: Gemini puede responder a preguntas de forma informativa, incluso si son abiertas, desafiantes o extrañas.

4) Crear contenido multimedia: Gemini puede crear imágenes, audio y video.
Read 13 tweets
Nov 21, 2023
🚨 ATENCIÓN : #BULO 🚨

🚫 FALSO🚫
La elección de Javier Milei @jMilei no está haciendo subir las #criptomonedas

De hecho es justo al contrario!

Está devaluando su moneda, el peso argentino!

🧵hilo explicativo⬇️ /cc @maldita pagina12.com.ar/620391-el-dola…
Image
▶️Para explicar esto a profanos a las #crypto hay que explicar que es una #stablecoin

Son criptomonedas emitidas por entidades privadas que garantizan que las mismas siempre (salvo puntuales excepciones) valen 1$

por tanto, no fluctúan contra el dólar.

Ejemplo : #USDT (Tether) Image
REPITO:

Un $USDT , $USDC (Circle), $DAI, $TRUEUSD o cualquier otra stablecoin privada, SIEMPRE, SIEMPRE vale 1 Dólar americano u USD.

Lista de las principales stablecoins y su posición en el ranking
via @CoinMarketCap
(como puede verse, no hay variación en el tiempo) Image
Read 7 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Don't want to be a Premium member but still want to support us?

Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal

Or Donate anonymously using crypto!

Ethereum

0xfe58350B80634f60Fa6Dc149a72b4DFbc17D341E copy

Bitcoin

3ATGMxNzCUFzxpMCHL5sWSt4DVtS8UqXpi copy

Thank you for your support!

Follow Us!

:(