Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta token. Mostrar todas las entradas
Mostrando entradas con la etiqueta token. Mostrar todas las entradas

PostHeaderIcon Agentes de IA usan 5 veces más tokens que humanos por prompts almacenados, camino al 10x: releen contenido, disparando la demanda de caché KV y agravando la escasez de RAM


Los agentes de IA ya utilizan cinco veces más tokens que los humanos, y se prevé que esta cifra siga creciendo exponencialmente. La mayor parte de este consumo se debe a que los agentes releen constantemente prompts almacenados en caché. Esto está disparando la demanda de memoria RAM y HBM, lo que podría agravar la escasez de hardware.


PostHeaderIcon Más de 543.000 credenciales válidas quedan expuestas en repositorios públicos de GitHub


Una investigación de Truffle Security reveló que más de 543,000 credenciales válidas siguen expuestas en repositorios públicos de GitHub, algunas desde 2009. Aunque la herramienta *Push Protection* de GitHub ha reducido las filtraciones en categorías protegidas, muchos secretos (como claves de Google) siguen siendo vulnerables. Los expertos recomiendan rotar inmediatamente las credenciales expuestas y limpiar el historial de los repositorios.




PostHeaderIcon Una filtración de correos de GitLab permite que cualquiera suba código y ejecute tareas de CI en tu nombre


La dirección de correo privada de GitLab para reportar incidencias funciona como una credencial permanente que permite a cualquiera suplantar al usuario. Un atacante puede usarla para enviar parches de código, realizar commits en ramas protegidas y ejecutar trabajos de CI/CD, saltándose el 2FA y restricciones de IP. Para mitigarlo, se recomienda restablecer el token de correo electrónico en el perfil de usuario o desactivar la función a nivel de instancia.




PostHeaderIcon Claude Opus 5.5 vs GPT-6 Sol: guerra de precios


Anthropic ha lanzado Claude Opus 5.5, mientras que OpenAI ha respondido con GPT-6 Sol, reduciendo los costes por token a la mitad para hacer la IA más accesible.


PostHeaderIcon Extensión maliciosa de Twitch filtra tokens OAuth de casi 31.000 usuarios


La extensión maliciosa Twitch Enhanced Viewer | JeetBot filtró tokens de acceso de unos 31,000 usuarios a servidores rusos. Estos tokens permiten acceder a mensajes privados y configuraciones de cuenta sin necesidad de contraseña. El desarrollador lanzó una actualización para corregirlo, pero recomienda desinstalar versiones antiguas ya que los datos enviados previamente siguen expuestos.


PostHeaderIcon Filtración de logs de infostealers revela tokens de IA reutilizables que evaden el MFA


Ciberdelincuentes están utilizando malware para robar tokens de sesión y claves API, permitiéndoles acceder a cuentas de IA como Google y OpenAI sin necesidad de contraseñas ni MFA. Estos accesos robados se venden en foros clandestinos para realizar espionaje, robos de recursos o generar costos elevados para las víctimas. Expertos recomiendan implementar tokens de corta duración y tecnologías resistentes al phishing para mitigar este riesgo.



PostHeaderIcon Anthropic toma medidas contra cuentas robadas para el minado de tokens de IA


Se reporta que cibercriminales usan malware de robo de información para secuestrar cuentas de Claude y usar sus servicios premium gratis. Anthropic ha detectado estos ataques y ha tomado medidas, como cerrar sesiones y eliminar métodos de pago para proteger a los usuarios. El problema no es una falla de la IA, sino el uso de malware convencional mediante descargas peligrosas.


PostHeaderIcon Aprovechan fallo crítico en JFrog Artifactory para falsificar tokens de administrador


Se ha detectado una vulnerabilidad crítica de evasión de autenticación (CVE-2026-82329) en JFrog Artifactory que permite a atacantes crear tokens de administrador. Esto podría permitir la sustitución de paquetes de software legítimos por código malicioso que afectaría a los sistemas que consumen dichos artefactos. JFrog ya lanzó actualizaciones para corregirlo, aunque se advierte que actualizar el software no invalida los tokens ya emitidos.


PostHeaderIcon Nuevo modelo IA Ox Alpha: 100 billones de tokens gratis al día para programadores


Un misterioso sistema de IA llamado Ox Alpha ha generado gran especulación en la comunidad de desarrolladores tras aparecer en OpenRouter como un modelo gratuito y secreto. Este modelo está orientado a la programación, agentes de IA de larga duración y cargas de trabajo de producción, aunque la identidad de su creador sigue siendo desconocida. Fue lanzado el 20 de agosto de 2026.




PostHeaderIcon Ataque Spectre en Cloudflare Workers filtra JWT de trabajadores coubicados a 12 bits por segundo


Investigadores revelaron un ataque remoto de tipo Spectre contra Cloudflare Workers que permitió filtrar tokens JWT a una velocidad significativamente mayor que en pruebas previas. El ataque aprovechó debilidades en el sistema de aislamiento DyPrIs mediante el uso de WebSockets y Durable Objects. Cloudflare afirmó que ya mitigó el problema implementando el V8 Sandbox y protección de memoria basada en MPK, asegurando que no hubo datos de clientes afectados.




PostHeaderIcon Filtración de tokens de API de n8n expone instancias activas al robo de credenciales


Investigadores de GitGuardian descubrieron que 321 instancias de n8n eran vulnerables debido a tokens de API expuestos en GitHub. Estos tokens permiten a atacantes acceder a datos sensibles, flujos de trabajo y credenciales almacenadas sin necesidad de explotar vulnerabilidades de software. El riesgo es crítico ya que n8n centraliza la conexión con bases de datos, servicios de IA y nubes corporativas.




PostHeaderIcon Poison Claude vende tokens de IA baratos basados en cuentas falsas y créditos gratuitos


Un servicio en línea clandestino denominado Poison Claude está revendiendo el acceso a los modelos de IA premium de Anthropic con descuentos considerables. Según los investigadores, estos precios bajos son posibles gracias al uso de cuentas de nube registradas fraudulentamente que aprovechan créditos de bonificación gratuitos.




PostHeaderIcon Robo de datos de Salesforce vinculado a ShinyHunters afecta a Microsoft Maps mediante tres rutas distintas durante un año


Grupos vinculados a ShinyHunters han vulnerado entornos de Salesforce sin explotar fallos técnicos, sino abusando de la confianza en conexiones OAuth. Utilizaron vishing a empleados, robo de tokens de proveedores externos y configuraciones incorrectas de acceso para invitados. Microsoft y Salesforce han lanzado nuevas herramientas de monitoreo y gobernanza para detectar este tráfico, que suele pasar desapercibido al imitar el uso legítimo de aplicaciones integradas.




PostHeaderIcon Ahorra 70% en programación con IA Claude convirtiendo el texto en imágenes


El proyecto de código abierto pxpipe permite reducir hasta un 70% el gasto de tokens en Claude Code convirtiendo el texto en imágenes antes de enviarlo.


PostHeaderIcon npm 12 desactiva los scripts de instalación por defecto para mitigar riesgos en la cadena de suministro


GitHub lanzó npm 12, desactivando por defecto los scripts de instalación y las dependencias remotas o de Git para mejorar la seguridad. También se restringieron los tokens de acceso granular (GAT) que omitían la autenticación de dos factores (2FA) para evitar acciones sensibles. Por otro lado, pnpm 11.10 introdujo una nueva configuración de autenticación para evitar el robo de credenciales mediante archivos de proyecto manipulados.


PostHeaderIcon NVIDIA optimiza Blackwell para DeepSeek y reduce costes x5


NVIDIA optimiza sus GPU Blackwell para la IA china DeepSeek, logrando reducir el coste de los tokens cinco veces para hacer los modelos avanzados más accesibles.




PostHeaderIcon Phishing de Microsoft 365 usa OAuth para capturar tokens y persistir acceso


Se ha descubierto un nuevo panel de phishing llamado ARToken, diseñado para que los ciberdelincuentes roben sesiones de inicio de sesión de Microsoft 365 sin necesidad de contraseñas. Esta herramienta abusa de una función legítima de inicio de sesión de Microsoft destinada a dispositivos sin teclado o navegador, engañando a las víctimas para que aprueben un acceso en nombre del atacante.





PostHeaderIcon El kit de phishing EvilTokens es mucho más peligroso de lo que imaginábamos


EvilTokens es un kit de phishing avanzado que permite evadir la autenticación multifactor para acceder a cuentas de Microsoft 365. Cisco Talos descubrió que el panel ARToken potencia estas operaciones con tácticas de evasión sofisticadas y el uso de relaciones comerciales reales para engañar a las víctimas. Más que un simple kit, se trata de un entorno completo para el compromiso de correos electrónicos corporativos (BEC).




PostHeaderIcon Expertos en seguridad engañaron a LLMs para obtener recetas de cocaína mediante la manipulación de roles en inyecciones de prompts


Investigadores advierten que los modelos de IA son vulnerables a la inyección de prompts porque confunden los roles de usuario y sistema basándose en el estilo de escritura y no en una seguridad real. Esta falla estructural permite que ataques como el CoT Forgery engañen al modelo, haciendo que ignore sus restricciones de seguridad. Concluyen que, mientras no haya una percepción genuina de roles, estas amenazas persistirán a pesar de las mitigaciones actuales.



PostHeaderIcon Fallo de integración en ManageEngine AD360 expone identidades y roles de usuarios


ManageEngine ha revelado una vulnerabilidad de severidad alta (CVE-2026-11374) que afecta a diversas soluciones de gestión de identidades y accesos integradas con AD360. Este fallo permitiría que atacantes no autenticados predigan los tokens de inicio de sesión único (SSO), lo que podría resultar en el robo de cuentas y la exposición de información confidencial de los usuarios. Entre los productos afectados se encuentran ADSelfService Plus, RecoveryManager Plus y M365 Manager Plus.