Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label token. Show all posts
Showing posts with label token. Show all posts

PostHeaderIcon Interfaz remota de Codex roba tokens de OpenAI


Se ha detectado que el paquete de npm codexui-android, que se presentaba como una interfaz web remota para OpenAI Codex, estaba robando secretamente los tokens de autenticación de los desarrolladores. El paquete logró engañar a los usuarios al parecer legítimo, alcanzando las 27,000 descargas semanales antes de ser descubierto.
 

PostHeaderIcon Empresa misteriosa gastó 500 millones en Claude AI en un mes por no limitar licencias


Una empresa desconocida gastó accidentalmente 500 millones de dólares en un solo mes usando Claude AI al no establecer límites de uso en las licencias de sus empleados. Este caso resalta una tendencia donde las corporaciones cuestionan si el gasto masivo en IA está generando retornos reales. El problema se agrava por el uso ineficiente de la tecnología y el alto costo de las herramientas de IA agentica.
 

PostHeaderIcon Tycoon 2FA evade MFA en Entra ID y Google Workspace


El Tycoon 2FA es un potente kit de phishing que opera bajo el modelo de Phishing-as-a-Service (PhaaS) desde agosto de 2023. Esta plataforma permite a los cibercriminales alquilar la herramienta para robar tokens de sesión autenticados de Microsoft 365 sin necesidad de desarrollar su propia infraestructura.





PostHeaderIcon ROADtools usado en ataques en la nube para robar tokens y evadir MFA


El framework de seguridad de código abierto ROADtools, diseñado originalmente para el red-teaming, está siendo utilizado por atacantes para comprometer entornos de Microsoft Azure. Los cibercriminales están convirtiendo esta herramienta en un arma para robar tokens de autenticación, registrar dispositivos maliciosos y evadir los controles de autenticación de múltiples factores (MFA).



PostHeaderIcon Empleados de Big Tech disparan costes de IA con tokenmaxxing


El «tokenmaxxing» en empresas como Microsoft, Meta y Amazon está elevando los costes de la IA, ya que los agentes consumen hasta 1.000 veces más tokens que los modelos generativos convencionales.




PostHeaderIcon Jefe de Uber advierte que no hay vínculo entre el tokenmaxxing de IA y el éxito de los productos; la empresa frena el gasto masivo en IA


El presidente de Uber, Andrew Macdonald, advirtió que aún no hay un vínculo claro entre el alto gasto en tokens de IA y la creación de funciones útiles para los consumidores. Debido a esto, la empresa está frenando la inversión indiscriminada en estas tecnologías. La compañía busca ahora priorizar la productividad real y los resultados tangibles sobre el simple uso masivo de modelos de lenguaje.




PostHeaderIcon El nuevo engaño del phishing: cómo el consentimiento de OAuth evade la MFA


El texto advierte sobre el phishing de consentimiento OAuth, un ataque que permite a los hackers obtener tokens de acceso persistentes sin necesidad de contraseñas ni activar alertas de MFA. Esta vulnerabilidad ocurre porque los usuarios aceptan permisos de aplicaciones de forma instintiva, creando combinaciones tóxicas de acceso entre distintas herramientas SaaS. Para mitigarlo, se recomienda monitorear los tokens en tiempo real y utilizar plataformas de seguridad especializadas que gestionen estas identidades y permisos.
 


PostHeaderIcon FBI advierte sobre Kali365: roban credenciales de Microsoft 365 y eluden MFA


El FBI ha emitido una alerta sobre Kali365, una plataforma de phishing-as-a-service (PhaaS) que busca robar tokens de acceso y evadir la autenticación de múltiples factores (MFA) de los usuarios de Microsoft 365. Este servicio se distribuye principalmente a través de canales de Telegram, permitiendo que los atacantes lancen campañas de phishing con muy poco esfuerzo.


PostHeaderIcon Ataque Mini Shai-Hulud obliga a npm a reiniciar tokens de publicación 2FA


El registro de npm tomó una medida urgente la semana pasada tras una serie de ataques a la cadena de suministro que pusieron en riesgo a miles de desarrolladores. El 19 de mayo, npm invalidó todos los tokens de acceso granular con permisos de escritura que omiten la autenticación de dos factores (2FA), obligando a los mantenedores a generar nuevas credenciales y actualizar sus flujos de trabajo automatizados. Esta acción fue una respuesta directa a una campaña de ataques.
 

PostHeaderIcon El FBI alerta sobre Kali365 ante el aumento del phishing mediante códigos de dispositivo


El FBI advirtió sobre Kali365, una plataforma de phishing que roba tokens de Microsoft OAuth para acceder a cuentas privilegiadas saltándose la autenticación multifactor (MFA). Mediante correos fraudulentos y el uso de IA, los atacantes engañan a las víctimas para registrar sus dispositivos o interceptar cookies de sesión. Para protegerse, se recomienda bloquear el flujo de códigos de dispositivo y las políticas de transferencia de autenticación.
 

PostHeaderIcon Filtración en Grafana provocada por falta de rotación de tokens tras ataque a TanStack


Grafana sufrió una brecha de seguridad debido a un ataque de cadena de suministro en paquetes de npm (TanStack), que permitió el robo de tokens de GitHub. Aunque rotaron la mayoría, un token omitido permitió a los atacantes acceder a repositorios privados y robar código fuente e información operativa. La empresa aseguró que no hubo impacto en los datos de producción de los clientes ni modificaciones en el código descargable.



PostHeaderIcon Grafana Labs reconoce que atacantes descargaron su código fuente de GitHub


Grafana Labs sufrió el robo de su código fuente luego de que un atacante obtuviera un token de acceso a su repositorio de GitHub. A pesar de que el hacker exigió un rescate, la empresa se negó a pagar, asegurando que no hubo filtración de datos de clientes ni afectación a sus operaciones. La compañía ya invalidó las credenciales comprometidas y reforzó sus medidas de seguridad.

PostHeaderIcon Creador de OpenClaw gastó 1,3 millones de dólares en OpenAI en un mes


Peter Steinberger, creador de OpenClaw, gastó 1,3 millones de dólares en tokens de OpenAI en 30 días, procesando 603.000 millones de tokens mediante 100 instancias de Codex.






PostHeaderIcon SAP npm infectados roban credenciales


Varios paquetes oficiales de SAP npm fueron comprometidos en un ataque a la cadena de suministro para robar credenciales y tokens de autenticación (incluyendo AWS, Azure, GitHub y SSH). Los paquetes afectados (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service, mbt) ejecutaban un script malicioso al instalarse, descargando un payload ofuscado que extraía secretos de memoria y los subía a repositorios GitHub bajo la cuenta de la víctima. El ataque, vinculado a TeamPCP, se propagaba autónomamente usando credenciales robadas y podría originarse por un token de NPM expuesto en CircleCI.


PostHeaderIcon Extensión de Cursor AI accede a tokens de desarrollador y compromete credenciales completas


Se ha descubierto una vulnerabilidad de alta gravedad (CVSS 8.2) en Cursor, un entorno de codificación con IA ampliamente utilizado. La falla, detectada por LayerX, permitía que cualquier extensión instalada accediera de forma oculta a las claves API y tokens de sesión de los desarrolladores. Esto provocaba un compromiso total de credenciales sin activar alertas ni requerir interacción del usuario. A diferencia de las aplicaciones seguras, que almacenan secretos sensibles de manera protegida, esta vulnerabilidad exponía información crítica sin mecanismos de seguridad adecuados.






PostHeaderIcon El ‘device code phishing’ se dispara: 37 veces más campañas y nuevos kits para robar tokens OAuth


El ‘device code phishing’ ha aumentado 37 veces en 2026 debido a kits que explotan el OAuth 2.0 Device Authorization Grant, permitiendo a atacantes robar access tokens y refresh tokens para secuestrar cuentas sin necesidad de contraseñas.




PostHeaderIcon Vulnerabilidad de inyección de comandos en OpenAI Codex permitió a atacantes robar tokens de acceso de usuarios de GitHub


La integración de agentes de codificación con IA ha introducido nuevas y críticas superficies de ataque para los equipos de desarrollo. Phantom Labs en BeyondTrust descubrió recientemente una vulnerabilidad de inyección de comandos en OpenAI Codex. Esta falla permitía a los atacantes robar tokens de acceso de usuarios de GitHub


PostHeaderIcon Servidor expuesto revela kit de ransomware TheGentlemen, credenciales de víctimas y tokens de Ngrok


Un servidor mal configurado alojado en un proveedor de hosting a prueba de balas ruso ha expuesto el kit de herramientas operativo completo de un afiliado de TheGentlemen ransomware, incluyendo credenciales robadas de víctimas y tokens de autenticación en texto plano utilizados para establecer túneles de acceso remoto ocultos. El grupo TheGentlemen ransomware opera como un servicio de Ransomware-as-a-Service (RaaS), donde los afiliados llevan a cabo ataques utilizando herramientas compartidas



PostHeaderIcon NVIDIA quiere que la mitad del sueldo de sus ingenieros sea en tokens y les «obliga» a usarlos


NVIDIA propone pagar el 50% del salario de sus ingenieros en tokens y les exige usarlos, reforzando su enfoque en IA y criptoactivos como parte clave de su estrategia financiera.


PostHeaderIcon Campañas avanzadas de phishing y vishing con device_code


Los atacantes usan phishing con device code y vishing para comprometer cuentas de Microsoft Entra y Microsoft 365, abusando del flujo OAuth 2.0 con herramientas como SquarePhish2 (automatiza ataques) y Graphish (crea páginas falsas). El ataque engaña a víctimas para que ingresen códigos en microsoft.com/devicelogin, completando MFA sin robar credenciales, lo que permite acceso persistente a datos corporativos. Los equipos SOC no lo detectan fácilmente porque el tráfico es cifrado y usa dominios legítimos, requiriendo monitoreo de tokens OAuth y comportamiento anómalo.