You don't need a USB. You need to look like one.
Emulate the device, Windows fetches a signed package off Windows Update and runs vendor code as SYSTEM. Arbitrary code execution, LPE, standard user or empty logon screen.
DEF CON 34 talk w/ @Qm9yamFN.
Link at the first comment.
UN PROGRAMADOR ACABA DE LOGRAR LO QUE GOOGLE LLEVA AÑOS PASANDO POR ALTO
Desarrolló un navegador en rust creado específicamente para automatizar procesos, hacer scraping web y potenciar agentes de IA
> Solo consume 30MB de RAM
> Las páginas cargan en apenas 85ms
> Bloquea automáticamente más de 3.500 trackers
> Elimina anuncios, analíticas y scripts de rastreo
Se llama Obscura
Y tiene algo que Chrome nunca va a poder ofrecer
Cada sesión genera una huella completamente distinta. GPU, canvas, audio, batería… todo se randomiza
Ningún detector lo identifica porque se comporta exactamente igual que un Chrome real
Es el reemplazo directo de Puppeteer y Playwright
Sin Node.js. Sin dependencias. Un solo binario
Ya supera las 16k estrellas en GitHub. 100% open source. Totalmente gratis
Guárdalo antes de que se te olvide, es una joya 📄
🚨 ACABA DE PASAR EN NUEVA YORK:
Un juez acaba de dictar que TODO lo que compartas con ChatGPT o cualquier IA puede ser usado como PRUEBA en tu contra.
Abro hilo porque esto cambia las reglas del juego
🧵👇
We have become aware of recent reports concerning legal proceedings in Spain that may affect VPN services, including Proton VPN.
At this stage, we were not aware of any proceedings that may have been underway prior to these reports coming to light and have not been formally notified of any proceedings or judgment.
Moreover, any judicial order issued without proper notification to the affected parties, thereby denying them the opportunity to be heard, would be procedurally invalid under fundamental principles of due process.
Spanish courts, like all courts operating under the rule of law, are bound by procedural safeguards that ensure parties are given a fair opportunity to present their case before any binding judgment is rendered.
@EnemigoAnonimo_ Estoy muy de acuerdo con el resto de comentarios en que esto debería ser lo normal y no algo "paranoico". Una compañía líder global en tecnología de defensa y seguridad debe tener unos procesos super estrictos. Lo que manda huevos es que antes fuera un cachondeo.
¡Vuelven los #CTF al track #ProtAAPP!
Si participaste el año pasado, atento: este año regresamos con nuevos desafíos y cambios importantes en las bases de participación. ⚠️
Consulta aquí todos los detalles y prepárate para competir:
👇
https://t.co/vnJqRY00cW
#RootedCON2026#CTF
🇪🇺 #ChatControl LEAK! 📂 https://t.co/mJtPSCRKCp
💪Your pressure is working! Italy is wavering
😠But Germany & Belgium are seeking compromises
We have 20 DAYS to save privacy&encryption. Time to turn up the heat! 🔥
☎️ Call your government NOW: https://t.co/qnKyyls0uG
5PM - PornHub blocks France from accessing its website
5.30PM - @ProtonVPN registrations increase by 1,000%
For context, this is more than when TikTok blocked Americans.
Esto no va de quedarte offline, va de derechos fundamentales.
RootedCON seguirá luchando legalmente contra los bloqueos de LaLiga. Y si el alto tribunal también da la espalda, la siguiente fase —legal, pero contundente— ya está en marcha.
No hablamos solo de fútbol. Hablamos de libertad en la red.
👉 Lee la noticia en @genbeta: https://t.co/5xVAGufvoj
Telegram no usa cifrado extremo a extremo (cloud chats). No es una aplicación recomendable si buscas confidencialidad de la información, pero... quizás te estés preguntando que pasa con los chat secretos. Hoy voy a hablar de algunas características menos conocidas...
1. Las diferentes funcionalidades criptográficas en Telegram están soportadas mediante el protocolo MTProto V2 - https://t.co/1PTCOf7Ih2
2. Los chat secretos definen una funcionalidad que permite establecer, cuando se fuerza un chat secreto, comunicaciones cifradas extremo a extremo entre dos interlocutores.
3. Se utiliza el algoritmo Diffie-Hellman para el intercambio de claves criptográficas que "protegerán" la información del chat secreto y los ficheros intercambiados en él.
4. Los servidores de Telegram siempre están en medio de la comunicación, incluido durante la negociación de las claves criptográficas. Los servidores obtienen una gran cantidad de información de metadatos: quién se conecta, cuándo se conecta, tamaño y tipo de archivos almacenados/intercambiados, etc.
5. Telegram proporciona los parametros g y p del algoritmo Diffie-Hellman. Lo interesante de estos valores es que no han cambiado en los últimos 7 años para cualquier canal secreto que se haya creado (https://t.co/vsLyOQcPst). ¿Es esto un problema de seguridad? Bueno, .... para empezar es una muy mala práctica criptográfica y segundo puede alimentar dudas sobre su generación o al ser valores fijos se pueda diseñar mecanismos específicos para acelerar el descifrado de Diffie-Hellman solo para esos valores y obtener las claves de cifrado intercambiadas.
Telegram es muy útil para muchas cosas pero en ninguna modalidad disponible debe utilizarse con garantías de confidencialidad. En este enlace te dejo más detalles de una investigación detallada que hice algún tiempo @rootedcon - https://t.co/Kopv2vZY9p
Este es uno de los diferentes ejemplos que incluyo en mi nuevo libro por si te interesa todo lo relacionado con la criptografía aplicada - https://t.co/MnBpol1RtY
El CVE-2024-3094 es un caso serio de código malicioso hallado en las versiones tarball del proyecto xz, específicamente comenzando con las versiones 5.6.0 y 5.6.1. Este código fue diseñado para extraer un archivo de objeto precompilado de un archivo de prueba enmascarado en el código fuente, lo cual, luego de ser extraído, modifica funciones específicas dentro del código de liblzma. Como consecuencia, cualquier software vinculado con esta biblioteca liblzma modificada podría interceptar y alterar la interacción de datos con la biblioteca. Esta vulnerabilidad fue clasificada como CWE-506, que se refiere a problemas de Embedded Malicious Code (Código Malicioso Incrustado).
La línea de tiempo relacionada con este CVE es la siguiente:
🟢 2021: El usuario JiaT7S crea su cuenta de GitHub.
🟡 2022-02-06: JiaT7S hace su primer commit al repositorio de xz en GitHub.
🔵 2023-06-28: Se detecta un cambio potencialmente malicioso en la implementación de adición de inflar CRC32 al repositorio liblzma.
🟣 2023-07-08: Se abre una PR en oss-fuzz para agregar fuzzeo a liblzma, lo cual resulta en cambios maliciosos ocultos.
🔴 2024-02-16: Se añade un archivo malicioso “build-to-host.m4” a oss-fuzz, el cual se empaca en los lanzamientos finales.
🔴 2024-03-09: Se descubre que la versión 5.6.0 y 5.6.1 de xz/liblzma tiene un backdoor oculto/encubierto.
🔴 29 de marzo de 2024: Andrés Freund, ingeniero de software principal en Microsoft, notifica a la comunidad OSS sobre el descubrimiento de este backdoor.
🔴 29 de marzo de 2024: Se publica el CVE-2024-3094.
La comunidad de seguridad de Red Hat, quien asignó el CVE, ha publicado detalles y referencias adicionales para entender y mitigar este problema. Es un caso claro de una amenaza sofisticada que resalta la importancia de la revisión de código y las prácticas seguras de CI/CD en el desarrollo de software de código abierto.
@patowc hola, me gustaría hacer una consulta sobre los tickets de la rooted pero el twitter de la organización no me responde y no puedo enviarle DM. He visto que usted es uno de los organizadores, podría indicarme cómo ponerme en contacto con ellos? Muchas gracias de antemano