Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta cuenta. Mostrar todas las entradas
Mostrando entradas con la etiqueta cuenta. Mostrar todas las entradas

PostHeaderIcon Accedieron a Microsoft 365 mediante cuentas olvidadas


Han logrado vulnerar entornos de Microsoft 365 aprovechando cuentas activas pero no supervisadas. Mediante el uso de contraseñas antiguas y la falta de protecciones de inicio de sesión, los atacantes accedieron a correos electrónicos, archivos y aplicaciones en la nube. Esta campaña se centró principalmente en organizaciones de Chile, afectando a instituciones financieras y a un gran minorista.


PostHeaderIcon TeamFiltration vulnera siete cuentas de Microsoft 365 aprovechando contraseñas predeterminadas


Investigadores de Proofpoint detectaron la campaña UNK_CondorFiltration, que atacó a más de 5,700 cuentas de Microsoft 365 en instituciones financieras y retail de Chile. El ataque explotó cuentas de servicio inactivas y no monitoreadas que mantenían contraseñas predeterminadas y carecían de autenticación multifactor. Utilizando la herramienta TeamFiltration, los atacantes lograron acceder a OneDrive, Teams y Office para potenciales extracciones de datos.




PostHeaderIcon Fallos en ZTE SmartLife permiten secuestrar cuentas restableciendo contraseñas sin verificación


ZTE ha solucionado cuatro vulnerabilidades en su aplicación móvil SmartLife. Estas fallas críticas permitían a los atacantes enumerar cuentas, recuperar identificadores, restablecer contraseñas y tomar el control total de las cuentas de usuario. La vulnerabilidad más grave, identificada como CVE-2026-86553, alcanzó una puntuación CVSS de 8.8 y afectaba a las versiones 2.8.2 y anteriores de la aplicación.


PostHeaderIcon WhatsApp: tres cuentas en un mismo iPhone


WhatsApp permitirá gestionar hasta tres números en un mismo iPhone desde la misma aplicación, manteniendo chats y datos independientes sin cerrar sesión.




PostHeaderIcon Portal de restablecimiento de Microsoft podría revelar usuarios y detalles de MFA


El portal de restablecimiento de contraseñas (SSPR) de Microsoft podría exponer detalles sensibles de cuentas a usuarios no autenticados. Esta vulnerabilidad permite revelar si existe una cuenta de Entra ID y cuáles son sus métodos registrados para restablecer la contraseña, lo que facilitaría que los atacantes perfeccionen campañas de phishing, ingeniería social o ataques de password-spraying contra redes corporativas.




PostHeaderIcon Disney+ podría bloquear cuentas por compartir contraseñas


Disney+ actualizará sus reglas y podrá bloquear cuentas o suspender la reproducción si detecta el uso de bloqueadores de anuncios, VPN o accesos no permitidos.


PostHeaderIcon Instalar Windows 11 en cuenta local sin internet con un solo clic


Guía para instalar Windows 11 utilizando una cuenta local y sin conexión a Internet, evitando así la obligatoriedad de usar cuentas de Microsoft.




PostHeaderIcon Filtración de logs de infostealers revela tokens de IA reutilizables que evaden el MFA


Ciberdelincuentes están utilizando malware para robar tokens de sesión y claves API, permitiéndoles acceder a cuentas de IA como Google y OpenAI sin necesidad de contraseñas ni MFA. Estos accesos robados se venden en foros clandestinos para realizar espionaje, robos de recursos o generar costos elevados para las víctimas. Expertos recomiendan implementar tokens de corta duración y tecnologías resistentes al phishing para mitigar este riesgo.



PostHeaderIcon Anthropic toma medidas contra cuentas robadas para el minado de tokens de IA


Se reporta que cibercriminales usan malware de robo de información para secuestrar cuentas de Claude y usar sus servicios premium gratis. Anthropic ha detectado estos ataques y ha tomado medidas, como cerrar sesiones y eliminar métodos de pago para proteger a los usuarios. El problema no es una falla de la IA, sino el uso de malware convencional mediante descargas peligrosas.


PostHeaderIcon Fallo en plataforma B2B de Tata permite robo de cuentas con el teléfono


Se ha detectado un fallo crítico de autenticación en Tata Nexarc, una plataforma de compras B2B en India. Esta vulnerabilidad permitía a los atacantes apoderarse de cuentas conociendo únicamente el número de teléfono móvil registrado, ya que la plataforma exponía la contraseña de un solo uso (OTP) dentro de una respuesta de API descifrable, eliminando la necesidad de interceptar SMS o realizar phishing.




PostHeaderIcon Fallo crítico en Red Hat Keycloak permite tomar cualquier cuenta de usuario


Red Hat ha revelado una vulnerabilidad crítica (CVE-2026-18963) en su versión de Keycloak que permitiría a atacantes remotos no autenticados apoderarse de cuentas de usuario arbitrarias. El fallo, que afecta al proceso de recuperación de contraseñas, tiene una puntuación de gravedad de 9.1 según el CVSS v3.1.





PostHeaderIcon Kit de phishing de 10.000 dólares promete instalar llaves de acceso fraudulentas para mantener el control de cuentas vulneradas


Se vende en foros rusos iAuthFlow v2, un kit de phishing que utiliza un modelo de navegador intermedio para registrar llaves de acceso (passkeys) controladas por el atacante. Esto permite el acceso persistente a cuentas de Google, Microsoft y otras, incluso después de que la víctima cambie su contraseña. Los expertos advierten que la recuperación de cuentas ya no basta con reiniciar contraseñas, sino que requiere una investigación exhaustiva de credenciales y configuraciones alteradas.




PostHeaderIcon Poison Claude vende tokens de IA baratos basados en cuentas falsas y créditos gratuitos


Un servicio en línea clandestino denominado Poison Claude está revendiendo el acceso a los modelos de IA premium de Anthropic con descuentos considerables. Según los investigadores, estos precios bajos son posibles gracias al uso de cuentas de nube registradas fraudulentamente que aprovechan créditos de bonificación gratuitos.




PostHeaderIcon Ciberplataforma que convierte llamadas de soporte en robos de cuentas corporativas


El vishing ya no se limita a llamadas convincentes y páginas falsas. Se ha detectado una nueva plataforma criminal llamada Work Panel que centraliza la investigación de objetivos, la gestión de llamadas, la creación de sitios de phishing y el manejo de credenciales robadas en una sola operación web. Esto permite que el proceso desde la suplantación de un servicio de soporte técnico hasta la toma de control de cuentas empresariales sea mucho más rápido.
 



PostHeaderIcon Rusos roban claves de Signal para secuestrar cuentas y mensajes


Vinculados a la inteligencia rusa están intentando secuestrar cuentas de Signal haciéndose pasar por personal de soporte técnico. Su objetivo es obtener las claves de recuperación de copias de seguridad de personas con acceso a información sensible, como funcionarios, militares, figuras políticas, periodistas y líderes ucranianos. Esta campaña se basa en el engaño y el phishing, y no en una vulnerabilidad del cifrado de extremo a extremo de la aplicación.



PostHeaderIcon Google añade videos selfie para recuperar cuentas bloqueadas


Google ha implementado una nueva función de verificación de identidad denominada "video selfie", diseñada para ayudar a los usuarios a recuperar el acceso a sus cuentas bloqueadas. Esta herramienta busca ofrecer un método de inicio de sesión adicional, siendo especialmente útil cuando se pierde el acceso a los dispositivos de autenticación principales, mejorando así la seguridad en la recuperación de cuentas.


PostHeaderIcon Google implementa recuperación mediante video selfie para usuarios que perdieron el acceso a su cuenta


Google lanzó una nueva opción de inicio de sesión mediante videos selfie para ayudar a los usuarios a recuperar el acceso a sus cuentas. Este método opcional y cifrado verifica la identidad comparando un video actual con uno previamente configurado. Además, la empresa implementó un sistema de gestos con las manos en reCAPTCHA para combatir el tráfico de bots.




PostHeaderIcon Chick-fil-A pide cambiar contraseñas por acceso no autorizado


Chick-fil-A ha advertido a sus clientes que deben actualizar sus contraseñas de Chick-fil-A One tras detectar un acceso no autorizado a un grupo de cuentas de fidelidad. La empresa confirmó que, entre el 17 y el final de junio de 2026, sufrió un ataque de relleno de credenciales (credential stuffing) automatizado contra su sitio web y aplicación móvil.


PostHeaderIcon GhostPairing de WhatsApp permite secuestrar cuentas sin contraseñas


Los usuarios de WhatsApp están siendo blanco de una técnica de ingeniería social denominada GhostPairing. Este método permite que los estafadores accedan a cuentas sin necesidad de contraseñas o códigos de verificación. En lugar de vulnerar el servicio directamente, el ataque abusa de la función legítima de vinculación de dispositivos de WhatsApp, engañando a la víctima para que apruebe la conexión de un nuevo dispositivo controlado por el atacante.





PostHeaderIcon Hackeo a cuenta de Microsoft borra 25 años de recuerdos


Joshua Khane perdió 25 años de archivos y fotos debido al hackeo de su cuenta de Microsoft, resaltando la importancia de realizar copias de seguridad externas para evitar la pérdida permanente de datos en la nube.