Security Art Work
Blog
We are a group of enthusiasts of Information Security in its various forms. Mainly, although not exclusively, logically, legally and organizationally. Source
Actions
Media Outlet details
| Scope | Consumer |
|---|---|
| Language | English, Spanish |
| Country | Spain |
|
Similarweb UVM |
Request pricing |
|
Comscore UVM |
Request pricing |
Recent Articles
Search ArticlesCiber Marruecos. Un experimento (de andar por casa) sobre ciberinteligencia con inteligencia artificial
Este post fue publicado en inglés hace unos días en LAB52, otro de los blogs de S2GRUPO. Este es un experimento sobre inteligencia artificial aplicada a la inteligencia. Disculpad la extensión, pero quería detallar todos los pasos y resultados. Aquí encontraréis no sólo esta descripción, sino también los resultados reales (principalmente, las skills y el producto final de inteligencia). Si sólo os interesa el producto, podéis ir al final de la publicación. De lo contrario, podéis seguir leyendo.
De lectura de archivos a ejecución remota de comandos en Windmill – Encadenando vulnerabilidades
Windmill es una plataforma open-source, con más de 15000 estrellas en Github, enfocada a la automatización de workflows y la ejecución de scripts desde una interfaz web. Está diseñada principalmente para permitir que los equipos técnicos creen tareas automatizadas, integraciones internas y pipelines operacionales.
WiFi Pineapple Mark VII + Adaptador 5GHz (Parte 1: Despliegue Autónomo y Espectro Total)
Si llevas un tiempo trasteando en auditorías inalámbricas, seguro que te suena la jugada: montas un laboratorio portátil, te preparas para lanzar una campaña de reconocimiento y te das cuenta de que el aire está saturado de redes corporativas modernas que ignoran por completo el 2.4GHz. Si vas solo con los radios de serie, te quedas prácticamente ciego ante la mitad de los objetivos que realmente puedan importar.
Red teaming de LLMs: estado del arte, frameworks y lecciones de campo
El red teaming de LLMs consiste en buscar vulnerabilidades en un sistema de IA mediante entradas adversariales simuladas, antes de que lo haga un atacante real. Hoy un LLM casi nunca se despliega como el modelo crudo. Se despliega como un sistema completo: un modelo rodeado de recuperación de contexto (RAG), herramientas que puede invocar, memoria que persiste entre sesiones y capacidad de desencadenar acciones fuera de la ventana de chat.
GRU. Unidad militar 67606
Este post fue publicado en inglés hace unos días en LAB52, otro de los blogs de S2GRUPO. El GRU ha desarrollado una compleja estructura PSYOP en los distritos militares rusos. Las unidades 03126 (distrito de Leningrado), 03138 (distrito Central), 03128 (distrito Sur) y 03134 (distrito Este), todas ellas subordinadas a la unidad 55111, ejecutan operaciones psicológicas en función de los intereses de cada distrito militar.
Desde China con ternura
Este post no refleja ninguna opinión concreta. Por supuesto, no es una historia real, sólo el producto de la imaginación del autor. Cualquier parecido con la realidad es pura coincidencia. Hace unos días, publicamos su versión en inglés en LAB52, nuestro blog hermano. Queridos amigos, Soy Wáng Méiyòng, miembro del Ministerio de la Seguridad del Estado chino (MSS). Desde hace unos cuantos años tengo el mejor trabajo del mundo: espiar a Europa.
¿Qué servicio de seguridad ofensiva necesitas? Una guía por madurez
Vuelve por un momento a el museo del artículo anterior. Solo que esta vez imagínate algo distinto: el director, antes de instalar una sola cámara, antes de poner cerraduras en las puertas, antes de nada… coge el teléfono y contrata al mejor ladrón del mundo para que intente robar el cuadro. ¿El resultado? El ladrón entra por la puerta, que está abierta, coge el cuadro y se va. Diez minutos.
Red Teaming: pensar como el adversario para anticipar la amenaza
Imagina un museo. De esos con una obra que vale más que el edificio entero. Hay cámaras por todas partes, guardias en cada sala, sensores de movimiento, una vitrina blindada que parece sacada de una película. El director duerme tranquilo: «esto es Fort Knox, aquí no entra nadie». Pero un día hace algo raro. Coge el teléfono y contrata a un ladrón. Uno de verdad, de los buenos. Y le dice: «Roba el cuadro. No avises a nadie, no te cortes. Quiero ver hasta dónde eres capaz de llegar». Y aquí viene lo bueno.
IDOR: la vulnerabilidad que sigue apareciendo en las auditorías de seguridad
IDOR (Insecure Direct Object Reference) llevan años formando parte del Top 10 de problemas de seguridad en aplicaciones web y APIs. En su denominación moderna aplicada a APIs se las conoce también como BOLA (Broken Object Level Authorization), y constituyen la categoría API1:2023 del OWASP API Security Top 10; en la nomenclatura de MITRE están catalogadas como CWE-639: Authorization Bypass Through User-Controlled Key.
Comprobación privada de credenciales comprometidas mediante índices ofuscados y filtros de Bloom (4/4)
Artículo invitado de Iliya Garakh. Cuarta y última entrega de la serie iniciada en Comprobación privada de credenciales comprometidas (1/4). Cierre de la serie. Hasta aquí hemos construido un esquema elegante y eficiente.