Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label api. Show all posts
Showing posts with label api. Show all posts

PostHeaderIcon Plugins maliciosos del Marketplace de JetBrains roban claves de API de IA a desarrolladores


Aikido Security descubrió una campaña de malware en el Marketplace de JetBrains con al menos 15 plugins diseñados para robar claves API de servicios de IA. Estos plugins, instalados cerca de 70,000 veces, funcionan normalmente pero envían secretamente las credenciales de los usuarios a un servidor externo. Se sospecha que los atacantes revenden estas claves robadas a usuarios de pago.




PostHeaderIcon SecSuite: herramienta de IA para OSINT y seguridad de web y API


Se ha lanzado SecSuite, una nueva plataforma de seguridad de código abierto desarrollada bajo el proyecto TheSecuredAnalyst. Esta herramienta unifica en un solo kit el reconocimiento OSINT, el escaneo de vulnerabilidades web, la evaluación de seguridad de API, el control de cumplimiento y el análisis impulsado por IA. Está disponible en GitHub y está dirigida a profesionales de seguridad, pentesters y red teams.




PostHeaderIcon OpenAI baja precios para ganar usuarios de Claude


OpenAI analiza una reducción de precios en sus tokens de API para ganar competitividad y atraer clientes de Claude (Anthropic).


PostHeaderIcon Atacante usa claves de API de Gemini para automatizar campaña en Telegram


Un único actor de amenazas ruso ha operado durante cinco años una persona política falsa en Telegram, logrando reunir a más de 17.000 suscriptores. Aunque el canal se presenta como un espacio de patriotismo estadounidense, en realidad se trata de un esquema de fraude con fines lucrativos. Para automatizar toda la operación, el operador utilizó claves de API de Gemini robadas.




PostHeaderIcon DeepSeek desploma precios de IA en China


DeepSeek ha hecho permanente un descuento del 75% en las tarifas API de su modelo insignia DeepSeek-V4-Pro, intensificando la guerra de precios en la industria de la IA generativa.



PostHeaderIcon Descubren que las claves de API de Google siguen activas 23 minutos después de ser eliminadas


Investigadores de Aikido descubrieron que las claves de API de Google pueden seguir siendo válidas hasta 23 minutos después de ser eliminadas, permitiendo a atacantes robar datos o generar cargos masivos. Este problema se agrava por las actualizaciones automáticas de los límites de facturación de Google, que pueden disparar los costos a miles de dólares. A pesar de los hallazgos, Google ha rechazado solucionar este retraso en la propagación, afirmando que el sistema funciona según lo previsto.





PostHeaderIcon Vulnerabilidad crítica de Cisco Secure Workload permite acceso API no autorizado


Cisco ha revelado una vulnerabilidad de seguridad crítica en su plataforma Secure Workload que permitiría a atacantes no autenticados obtener acceso no autorizado a recursos sensibles mediante APIs internas. El fallo, identificado como CVE-2026-20223, posee una puntuación máxima de CVSS 10.0 y se debe a una falta de autenticación en funciones críticas.


PostHeaderIcon Ataques contra PraisonAI por CVE-2026-44338: saltos de autenticación detectados poco después de su anuncio


Se ha detectado que atacantes intentaron explotar la vulnerabilidad CVE-2026-44338 en PraisonAI apenas cuatro horas después de su publicación. Este fallo de autenticación permitía acceder a funciones protegidas y ejecutar flujos de trabajo sin token, afectando a las versiones 2.5.6 hasta la 4.6.33. Se recomienda actualizar a la versión 4.6.34 y auditar los despliegues para mitigar riesgos.


PostHeaderIcon Windows 11 mantiene código de los 90


Windows 11 continúa utilizando Win32, una API fundamental creada en los años 90, a pesar de sus innovaciones modernas e inteligencia artificial.




PostHeaderIcon Extensión de Cursor AI accede a tokens de desarrollador y compromete credenciales completas


Se ha descubierto una vulnerabilidad de alta gravedad (CVSS 8.2) en Cursor, un entorno de codificación con IA ampliamente utilizado. La falla, detectada por LayerX, permitía que cualquier extensión instalada accediera de forma oculta a las claves API y tokens de sesión de los desarrolladores. Esto provocaba un compromiso total de credenciales sin activar alertas ni requerir interacción del usuario. A diferencia de las aplicaciones seguras, que almacenan secretos sensibles de manera protegida, esta vulnerabilidad exponía información crítica sin mecanismos de seguridad adecuados.






PostHeaderIcon La clave API expuesta de ClickUp expone 959 correos de gigantes del Fortune 500


Un archivo JavaScript de acceso público en la página de inicio de ClickUp ha estado filtrando silenciosamente casi mil direcciones de correo electrónico corporativas y gubernamentales, incluyendo empleados de Fortinet, Home Depot, Tenable, Mayo Clinic y trabajadores de gobiernos estatales de EE.UU., a través de una clave de API de terceros codificada de forma fija que fue reportada por primera vez en enero de 2025 y sigue sin rotarse hasta abril de 2026.





PostHeaderIcon Fallo crítico en etcd permite acceso no autorizado a APIs sensibles del clúster


Ha surgido una vulnerabilidad crítica de omisión de autenticación en etcd, el almacén distribuido de pares clave-valor fundamental que respalda innumerables sistemas nativos en la nube y clústeres de Kubernetes a nivel mundial. Registrada como CVE-2026-33413, esta falla de gravedad alta tiene una puntuación CVSS de 8.8. Permite a los atacantes acceder a APIs de clúster altamente sensibles sin la debida autorización




PostHeaderIcon Una sola línea de código puede hacear jailbreak a 11 modelos de IA, incluidos ChatGPT, Claude y Gemini


Una técnica de jailbreak recientemente detallada, conocida como "sockpuppeting", permite a los atacantes eludir los mecanismos de seguridad de 11 grandes modelos de lenguaje (LLM) utilizando una sola línea de código. A diferencia de ataques complejos, este método explota las APIs que soportan el "prellenado de asistente" para inyectar mensajes falsos de aceptación, obligando a los modelos a responder solicitudes prohibidas. 



PostHeaderIcon Una API robada les cuesta 82.314$ por usar Google Cloud y Gemini AI en 2 días


Un usuario sufrió un robo de su API de Gemini AI en Google Cloud, lo que generó un cargo de 82.314$ en solo días tras empezar con una factura de 180$, exponiendo los riesgos de seguridad en servicios de IA. 



PostHeaderIcon Alerta de Ciberseguridad: Claves de API de Google «Inofensivas» ahora Exponen Datos Críticos de Gemini AI


Investigadores descubren que claves de API de Google Cloud antes consideradas inofensivas ahora exponen datos críticos de Gemini AI, poniendo en riesgo privacidad corporativa y estabilidad financiera de miles de organizaciones. 




PostHeaderIcon La mayor farmacia de India expone datos personales de clientes y acceso a sistemas internos


Una vulnerabilidad importante descubierta en la plataforma de una división de Zota Healthcare expuso datos sensibles de clientes y sistemas internos debido a APIs de "super administrador" inseguras. El problema, descubierto por Eaton–Works, permitía a cualquiera crear una cuenta de super administrador con privilegios y tomar el control total de los sistemas backend de la farmacia. Dava India, que opera más de 2.100 establecimientos en todo el país 



PostHeaderIcon Actualización de seguridad de Chrome corrige vulnerabilidad en API Background Fetch


Las versiones 144.0.7559.109 y 144.0.7559.110 de Chrome han sido lanzadas en el canal estable, abordando una vulnerabilidad crítica de seguridad en la API de Background Fetch. La actualización se está implementando en sistemas Windows, Mac y Linux durante los próximos días y semanas, por lo que es esencial que los usuarios verifiquen que sus navegadores estén completamente actualizados.



PostHeaderIcon Cientos de puertas de enlace Clawdbot expuestas dejan vulnerables claves API y chats privados


Clawdbot, la creciente pasarela de agentes de IA de código abierto, enfrenta crecientes preocupaciones de seguridad, con más de 900 instancias no autenticadas expuestas en línea y múltiples fallos de código que permiten el robo de credenciales y la ejecución remota de código. Clawdbot es un asistente personal de IA de código abierto que se integra con plataformas de mensajería como WhatsApp, Telegram, Slack, Discord, Signal e iMessage.




PostHeaderIcon Cómo usar ChatGPT (u otros LLM) con una API y pagar solo lo que consumes


 ¿Quisieras aprovechar las mejores funciones de ChatGPT sin pagar una suscripción mensual ni depender de la interfaz de un chatbot? Ccómo resolverlo usando APIs que permiten integrar la IA directamente en el flujo de trabajo y que te permiten pagar solo por consumo.



PostHeaderIcon Ejemplos y funcionamiento avanzado de la API de Ollama


 Como vimos en la entrada aanterior, Ollama nos permite interactuar con LLMs de una forma sencilla y transparente. Mucho más allá de realizar ciertas pruebas sencillas o iniciarnos en el mundo de los LLMs para comprobar su funcionamiento, en el mundo de desarrollo software se suelen necesitar opciones más avanzadas y personalizadas. En este entrada exploraremos estas opciones avanzadas que nos ofrece Ollama para poder personalizar nuestros modelos, así como hacer uso de su API y poder sacarle todo el partido para crear aplicaciones de IA.