Mostrando las entradas con la etiqueta hackeo. Mostrar todas las entradas
Mostrando las entradas con la etiqueta hackeo. Mostrar todas las entradas

martes, 26 de enero de 2021

Este bot de Telegram te permite saber el número de una persona en Facebook

 

Los bots de Telegram son muy útiles, permitiéndonos acceder a una gran cantidad de información y datos de manera rápida y sencilla desde un chat. Sin embargo, también hay bots que se usan con fines maliciosos e incluso ilegales, y ahora uno de ellos está usándose para vender datos personales robados de Facebook a cambio de pagar 20 dólares.

El acceso a este bot se vende a través de un usuario en un foro de hackeo que lo ha diseñado a través de una base de datos de números de teléfono robados a usuarios de Facebook. Estos números tienen algunos años de antigüedad, pero no por ello deja de ser preocupante que haya 500 millones de números de teléfono asociados a nombres y datos de personas en esa base de datos.

Teléfonos de 500 millones de personas por 20 dólares

Al abrir el bot de Telegram se muestra un mensaje diciendo que «este bot te ayuda a encontrar números de teléfono de usuarios de Facebook». El bot da la opción de introducir un número de teléfono y obtener el ID de Facebook correspondiente, o al revés, pudiendo obtener el teléfono con sólo conocer el perfil de Facebook de esa persona.

 

 

Una vez se introducen los datos, el bot muestra los resultados censurados, y pide el pago de créditos para revelar el dato. Un «crédito» son 20 dólares, y por 5.000 dólares se pueden obtener 10.000 créditos. El bot tiene datos de usuarios de países como Estados Unidos, Canadá, Reino Unido, Australia y otros 15 países.

Medios como Motherboard probaron a poner un perfil, y comprobaron que el teléfono que daba era el real, a pesar de que el usuario en concreto mantenía como privado su número.

En el año 2019, un grupo de investigadores descubrió que era posible obtener los datos de usuarios de Facebook usando técnicas de scraping. Los investigadores enviaron una muestra a Motherboard, y la compañía la compartió con Facebook. La red social afirma que la muestra es antigua, ya que las ID de Facebook son previas a cuando arreglaron la vulnerabilidad. Con datos nuevos, el bot no funciona.

Si diste tu número a Facebook hasta 2019 estás afectado

Por ello, si diste tu número a Facebook para activar la verificación en dos pasos antes de agosto de 2019, que es cuando arreglaron la vulnerabilidad, es probable que tu número forme parte de esta base de datos. Facebook estuvo años insistiendo en que los usuarios dieron su teléfono a la red social, lo cual finalmente parece que se ha vuelto en algo contraproducente pues ha tenido como consecuencia que el número acabe en manos de un hacker. A eso se le suma que Facebook usó los números de teléfono para lanzar anuncios personalizados a los usuarios.

El bot sigue activo, y ni Facebook ni las autoridades han lanzado ninguna investigación al respecto. Al producirse el hackeo hace año y medio, cuando la RGPD todavía no estaba activa, es probable que Facebook se libre de una multa. Lo que sí deberían hacer es, al menos, comunicárselo a los usuarios para que sepan que su número de teléfono puede estar en manos de hackers.

Si quieres protegerte de cara al futuro, siempre puedes borrar tu cuenta de Facebook.



 

 

Este bot de Telegram te permite saber el número de una persona en Facebook

Este bot de Telegram te permite saber el número de una persona en Facebook

 

Los bots de Telegram son muy útiles, permitiéndonos acceder a una gran cantidad de información y datos de manera rápida y sencilla desde un chat. Sin embargo, también hay bots que se usan con fines maliciosos e incluso ilegales, y ahora uno de ellos está usándose para vender datos personales robados de Facebook a cambio de pagar 20 dólares.

El acceso a este bot se vende a través de un usuario en un foro de hackeo que lo ha diseñado a través de una base de datos de números de teléfono robados a usuarios de Facebook. Estos números tienen algunos años de antigüedad, pero no por ello deja de ser preocupante que haya 500 millones de números de teléfono asociados a nombres y datos de personas en esa base de datos.

Teléfonos de 500 millones de personas por 20 dólares

Al abrir el bot de Telegram se muestra un mensaje diciendo que «este bot te ayuda a encontrar números de teléfono de usuarios de Facebook». El bot da la opción de introducir un número de teléfono y obtener el ID de Facebook correspondiente, o al revés, pudiendo obtener el teléfono con sólo conocer el perfil de Facebook de esa persona.

 

 

Una vez se introducen los datos, el bot muestra los resultados censurados, y pide el pago de créditos para revelar el dato. Un «crédito» son 20 dólares, y por 5.000 dólares se pueden obtener 10.000 créditos. El bot tiene datos de usuarios de países como Estados Unidos, Canadá, Reino Unido, Australia y otros 15 países.

Medios como Motherboard probaron a poner un perfil, y comprobaron que el teléfono que daba era el real, a pesar de que el usuario en concreto mantenía como privado su número.

En el año 2019, un grupo de investigadores descubrió que era posible obtener los datos de usuarios de Facebook usando técnicas de scraping. Los investigadores enviaron una muestra a Motherboard, y la compañía la compartió con Facebook. La red social afirma que la muestra es antigua, ya que las ID de Facebook son previas a cuando arreglaron la vulnerabilidad. Con datos nuevos, el bot no funciona.

Si diste tu número a Facebook hasta 2019 estás afectado

Por ello, si diste tu número a Facebook para activar la verificación en dos pasos antes de agosto de 2019, que es cuando arreglaron la vulnerabilidad, es probable que tu número forme parte de esta base de datos. Facebook estuvo años insistiendo en que los usuarios dieron su teléfono a la red social, lo cual finalmente parece que se ha vuelto en algo contraproducente pues ha tenido como consecuencia que el número acabe en manos de un hacker. A eso se le suma que Facebook usó los números de teléfono para lanzar anuncios personalizados a los usuarios.

El bot sigue activo, y ni Facebook ni las autoridades han lanzado ninguna investigación al respecto. Al producirse el hackeo hace año y medio, cuando la RGPD todavía no estaba activa, es probable que Facebook se libre de una multa. Lo que sí deberían hacer es, al menos, comunicárselo a los usuarios para que sepan que su número de teléfono puede estar en manos de hackers.

Si quieres protegerte de cara al futuro, siempre puedes borrar tu cuenta de Facebook.



 

 

martes, 4 de agosto de 2020

SMS BOMBER – DAÑE TELÉFONO DE AMIGOS ENVIANDO MILES DE MENSAJES SMS

INTRODUCCIÓN

Aunque el hacking malicioso es una actividad peligrosa, hackear por diversión puede ser algo bueno. A continuación le mostraremos cómo jugar bromas a sus amigos usando el ataque SMS DOS contra un número celular. Investigadores de hacking ético en el Instituto Internacional de Seguridad Cibernética (IICS) mencionan que esta puede ser una vulnerabilidad crítica para hackear un dispositivo móvil.

Para esto usaremos la herramienta bomb3r, diseñada para el ataque SMS DOS. Esta herramienta envía una gran cantidad de OTP al número móvil objetivo.

ENTORNO

  • Sistema Operativo: Kali Linux 2020 de 64 bits
  • Versión de Kernel: 5.6.0

PASOS DE INSTALACIÓN

  • Use este comando para clonar el proyecto en la máquina kali.
  • git clone https://github.com/crinny/b0mb3r
1
2
3
4
5
6
7
8
root@kali:/home/iicybersecurity# git clone https://github.com/crinny/b0mb3r
Cloning into 'b0mb3r'...
remote: Enumerating objects: 12, done.
remote: Counting objects: 100% (12/12), done.
remote: Compressing objects: 100% (12/12), done.
remote: Total 1596 (delta 4), reused 0 (delta 0), pack-reused 1584
Receiving objects: 100% (1596/1596), 778.31 KiB | 960.00 KiB/s, done.
Resolving deltas: 100% (1040/1040), done.
  • Use este comando para ingresar al directorio b0mb3r
1
2
root@kali:/home/iicybersecurity# cd b0mb3r/
root@kali:/home/iicybersecurity/b0mb3r#
  • Use el siguiente comando para instalar los requisitos
  • pip3 install -r required.txt
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
root@kali:/home/iicybersecurity/b0mb3r# pip3 install -r requirements.txt
Requirement already satisfied: wheel in /usr/lib/python3/dist-packages (from -r requirements.txt (line 1)) (0.34.2)
Collecting fastapi
  Downloading fastapi-0.59.0-py3-none-any.whl (49 kB)
     |████████████████████████████████| 49 kB 332 kB/s
Collecting uvicorn
  Downloading uvicorn-0.11.6-py3-none-any.whl (43 kB)
     |████████████████████████████████| 43 kB 468 kB/s
Collecting aiofiles
  Downloading aiofiles-0.5.0-py3-none-any.whl (11 kB)
Collecting pydantic
  Downloading pydantic-1.6.1-cp38-cp38-manylinux2014_x86_64.whl (11.5 MB)
     |████████████████████████████████| 11.5 MB 3.7 MB/s
=================================================================================================SNIP===================================================================================================================================
Requirement already satisfied: urllib3>=1.10.0 in /usr/local/lib/python3.8/dist-packages (from sentry-sdk->-r requirements.txt (line 10)) (1.25.8)
Requirement already satisfied: h2==3.* in /usr/lib/python3/dist-packages (from httpcore==0.9.*->httpx->-r requirements.txt (line 7)) (3.2.0)
Installing collected packages: pydantic, starlette, fastapi, websockets, httptools, uvloop, uvicorn, aiofiles, rfc3986, hstspreload, sniffio, httpcore, httpx, sentry-sdk, loguru
Successfully installed aiofiles-0.5.0 fastapi-0.59.0 hstspreload-2020.7.17 httpcore-0.9.1 httptools-0.1.1 httpx-0.13.3 loguru-0.5.1 pydantic-1.6.1 rfc3986-1.4.0 sentry-sdk-0.16.1 sniffio-1.1.0 starlette-0.13.4 uvicorn-0.11.6 uvloop-0.14.0 websockets-8.1
  • Ahora, use el comando b0mber para iniciar la herramienta
  • Esto iniciará el servicio en IP de bucle invertido y en un puerto en particular. http://127.0.0.1:8080
  • Ahora, abra esta URL en el navegador
b0mb3r - Tool Launch
  • Exitosamente lanzamos la herramienta
  • Ahora elija el código del país, ingrese el número objetivo y el número de SMS que desea enviar al móvil de la víctima
b0mb3r - Set Target
  • Ahora, haga clic en la opción de inicio de ataque
  • Esto enviará la gran cantidad de SMS al número objetivo como se muestra a continuación
b0mb3r - SMS
  • Del mismo modo, también recibimos los archivos de registro en la consola de Kali
b0mb3r - Logs

CONCLUSIÓN

Vimos cómo realizar un ataque de DOS en un número de móvil en particular enviando un tráfico enorme; la mayoría de las personas usan esta herramienta con fines divertidos. Se recomienda usar esta herramienta sólo con fines legítimos.

SMS BOMBER – DAÑE TELÉFONO DE AMIGOS ENVIANDO MILES DE MENSAJES SMS

SMS BOMBER – DAÑE TELÉFONO DE AMIGOS ENVIANDO MILES DE MENSAJES SMS

INTRODUCCIÓN

Aunque el hacking malicioso es una actividad peligrosa, hackear por diversión puede ser algo bueno. A continuación le mostraremos cómo jugar bromas a sus amigos usando el ataque SMS DOS contra un número celular. Investigadores de hacking ético en el Instituto Internacional de Seguridad Cibernética (IICS) mencionan que esta puede ser una vulnerabilidad crítica para hackear un dispositivo móvil.

Para esto usaremos la herramienta bomb3r, diseñada para el ataque SMS DOS. Esta herramienta envía una gran cantidad de OTP al número móvil objetivo.

ENTORNO

  • Sistema Operativo: Kali Linux 2020 de 64 bits
  • Versión de Kernel: 5.6.0

PASOS DE INSTALACIÓN

  • Use este comando para clonar el proyecto en la máquina kali.
  • git clone https://github.com/crinny/b0mb3r
1
2
3
4
5
6
7
8
root@kali:/home/iicybersecurity# git clone https://github.com/crinny/b0mb3r
Cloning into 'b0mb3r'...
remote: Enumerating objects: 12, done.
remote: Counting objects: 100% (12/12), done.
remote: Compressing objects: 100% (12/12), done.
remote: Total 1596 (delta 4), reused 0 (delta 0), pack-reused 1584
Receiving objects: 100% (1596/1596), 778.31 KiB | 960.00 KiB/s, done.
Resolving deltas: 100% (1040/1040), done.
  • Use este comando para ingresar al directorio b0mb3r
1
2
root@kali:/home/iicybersecurity# cd b0mb3r/
root@kali:/home/iicybersecurity/b0mb3r#
  • Use el siguiente comando para instalar los requisitos
  • pip3 install -r required.txt
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
root@kali:/home/iicybersecurity/b0mb3r# pip3 install -r requirements.txt
Requirement already satisfied: wheel in /usr/lib/python3/dist-packages (from -r requirements.txt (line 1)) (0.34.2)
Collecting fastapi
  Downloading fastapi-0.59.0-py3-none-any.whl (49 kB)
     |████████████████████████████████| 49 kB 332 kB/s
Collecting uvicorn
  Downloading uvicorn-0.11.6-py3-none-any.whl (43 kB)
     |████████████████████████████████| 43 kB 468 kB/s
Collecting aiofiles
  Downloading aiofiles-0.5.0-py3-none-any.whl (11 kB)
Collecting pydantic
  Downloading pydantic-1.6.1-cp38-cp38-manylinux2014_x86_64.whl (11.5 MB)
     |████████████████████████████████| 11.5 MB 3.7 MB/s
=================================================================================================SNIP===================================================================================================================================
Requirement already satisfied: urllib3>=1.10.0 in /usr/local/lib/python3.8/dist-packages (from sentry-sdk->-r requirements.txt (line 10)) (1.25.8)
Requirement already satisfied: h2==3.* in /usr/lib/python3/dist-packages (from httpcore==0.9.*->httpx->-r requirements.txt (line 7)) (3.2.0)
Installing collected packages: pydantic, starlette, fastapi, websockets, httptools, uvloop, uvicorn, aiofiles, rfc3986, hstspreload, sniffio, httpcore, httpx, sentry-sdk, loguru
Successfully installed aiofiles-0.5.0 fastapi-0.59.0 hstspreload-2020.7.17 httpcore-0.9.1 httptools-0.1.1 httpx-0.13.3 loguru-0.5.1 pydantic-1.6.1 rfc3986-1.4.0 sentry-sdk-0.16.1 sniffio-1.1.0 starlette-0.13.4 uvicorn-0.11.6 uvloop-0.14.0 websockets-8.1
  • Ahora, use el comando b0mber para iniciar la herramienta
  • Esto iniciará el servicio en IP de bucle invertido y en un puerto en particular. http://127.0.0.1:8080
  • Ahora, abra esta URL en el navegador
b0mb3r - Tool Launch
  • Exitosamente lanzamos la herramienta
  • Ahora elija el código del país, ingrese el número objetivo y el número de SMS que desea enviar al móvil de la víctima
b0mb3r - Set Target
  • Ahora, haga clic en la opción de inicio de ataque
  • Esto enviará la gran cantidad de SMS al número objetivo como se muestra a continuación
b0mb3r - SMS
  • Del mismo modo, también recibimos los archivos de registro en la consola de Kali
b0mb3r - Logs

CONCLUSIÓN

Vimos cómo realizar un ataque de DOS en un número de móvil en particular enviando un tráfico enorme; la mayoría de las personas usan esta herramienta con fines divertidos. Se recomienda usar esta herramienta sólo con fines legítimos.

This entry was posted in :

viernes, 31 de mayo de 2019