Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Red PaperPhone usa 75.000 IPs e identidades móviles falsas en 43 países


PaperPhone es una extensa red de navegadores headless diseñada para que las solicitudes web automatizadas parezcan tráfico móvil ordinario. En lugar de utilizar una única fuente, distribuye su actividad entre miles de direcciones IP y emplea identidades de teléfono y navegador fabricadas, exponiendo así las debilidades de las defensas basadas únicamente en la IP.





PaperPhone es una red extensa de navegadores headless creada para que las solicitudes web automatizadas parezcan tráfico móvil ordinario. No depende de una única fuente obvia.

En su lugar, distribuye la actividad a través de miles de direcciones mientras presenta repetidamente identidades de teléfono y navegador fabricadas. La operación pone al descubierto las debilidades de las defensas simples basadas en IP.

Los sitios web que se enfrentan a este tráfico pueden ver solicitudes que aparentemente llegan desde docenas de países, lo que hace que los bloqueos por ubicación y los baneos de direcciones individuales sean mucho menos útiles. La red fue observada durante un período de dos semanas, aunque es posible que su infraestructura existiera desde antes.

Los analistas de CrowdSec identificaron a PaperPhone después de recopilar señales de bots tras una actualización de detección el 31 de agosto. Su informe del 29 de septiembre detalló los hallazgos.

CrowdSec afirmó en un informe que la actividad involucraba 75,000 direcciones IP en 230 bloques de IP y 43 países. El informe describe un raspado de datos (scraping) a gran escala, no una infección confirmada de malware o una brecha de datos.

Sus hallazgos se basan en la distinción explicada en la guía de pruebas de fingerprinting del navegador, donde las características del navegador revelan diferencias entre los entornos automatizados y los dispositivos reales. CrowdSec no identificó víctimas específicas, conjuntos de datos robados ni pérdidas financieras.

Red de Navegadores Headless PaperPhone

La aparente huella global no refleja usuarios o dispositivos de todo el mundo. Los investigadores descubrieron que los picos de solicitudes de países distantes se movían juntos a pesar de las grandes diferencias horarias.

El tráfico atribuido a Japón y Estados Unidos aumentó en momentos muy relacionados, al igual que el tráfico presentado como proveniente de Australia y Canadá.

Esa sincronización sugiere una coordinación central, no una navegación independiente. Los 230 bloques eran mayoritariamente rangos /24 a través de 80 redes. Muchos ya eran reconocidos como infraestructura de centros de datos, en lugar de proxies residenciales.

A diferencia de la operación de la botnet de proxies SystemBC, esta investigación no establece que los servidores hayan sido comprometidos. La propiedad de las direcciones y los registros de geolocalización también plantearon dudas.

Un rango podría tener detalles de registro, gestión y ubicación declarada que apunten a diferentes regiones. Rangos adyacentes se presentaban como si estuvieran en ciudades desde Bruselas hasta Bangkok, Tokio y París, creando una imagen geográfica artificial.

Más del 20% del clúster observado utilizó M247 como su proveedor de tránsito, a pesar de que ninguno de los bloques listados pertenecía a ese proveedor. Muchos bloques se utilizaron a su máxima capacidad durante el raspado de datos.

Tú, como defensor, deberías evaluar el comportamiento del rango de direcciones en lugar de tratar cada IP como algo no relacionado. Esta relación de tránsito no establece la atribución del operador. Los investigadores también observaron que las direcciones rotaban después de que los fallos repetidos en los desafíos llevaran a baneos.

Este comportamiento ayuda a explicar por qué el número de direcciones detectadas creció con el tiempo: tanto la expansión de la telemetría como el ciclo de direcciones afectaron la imagen. Por lo tanto, los primeros avistamientos marcan una mayor visibilidad, no necesariamente el comienzo de la operación.

Identidades Móviles Fabricadas

PaperPhone rotó a través de 13 identidades de dispositivos declaradas, incluyendo cinco dispositivos Android y siete variantes de iOS. Sin embargo, cada bot observado reportó el mismo viewport de 375×812.

Ese tamaño coincide con el área de pantalla de un iPhone 10 u 11, no con los variados terminales que la red afirmaba representar. Los navegadores también expusieron Google SwiftShader a través del campo del renderizador WebGL, un renderizador de gráficos por software generalmente asociado con sistemas que carecen de aceleración por hardware.

Esto es difícil de conciliar con los dispositivos Android recientes nombrados en el tráfico, incluyendo los modelos Pixel 9 y Samsung Galaxy S25 Ultra, o con las sesiones declaradas de iOS 14 e iOS 15.

Estas contradicciones muestran por qué el país, el agente de usuario o la reputación de la IP por sí solos no pueden establecer la legitimidad. Las organizaciones deberían correlacionar el volumen de solicitudes, la rotación de direcciones, el viewport del navegador, el comportamiento gráfico, las declaraciones del dispositivo y los fallos en los desafíos.

La importancia de estas señales también aparece en las evasiones de fingerprinting del navegador en macOS, donde los atacantes inspeccionan a los visitantes para ocultar contenido malicioso.

SwiftShader utiliza el procesador para dibujar gráficos en lugar de un chip gráfico dedicado. CrowdSec interpretó la combinación como evidencia de automatización basada en Chrome sin aceleración de hardware, en lugar de sesiones genuinas de los teléfonos anunciados en las identidades del navegador.

Los hallazgos subrayan los límites del bloqueo geográfico y los baneos de direcciones individuales. Mirar la sincronización de las solicitudes junto con las características del navegador proporciona una imagen más completa que las simples etiquetas de ubicación.

Para este clúster, la actividad sincronizada, las dimensiones de pantalla idénticas, el renderizado por software y la propiedad concentrada de direcciones expusieron la automatización detrás de sus supuestos diversos visitantes móviles.


Fuentes:
https://cybersecuritynews.com/paperphone-headless/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.