Bienvenido a :.:[- Cyberincidentes -]:.: !!.

Cyberincidentes pretende ser un sitio donde dia a dia se recojan los incidentes informáticos ocurridos en Internet, que tengan a ver con escape o perdida de datos, ataques que se hayan realizado a sitios o compañias.

Tambien recojemos noticias relevantes sobre seguridad informática, tanto sitios vulnerables como vulnerabilidades nuevas.

Recojemos las noticias de varias fuentes, las traducimos al español, para facilitar asi su divulgacion y lectura a nuestros usuarios.

Adsense

viernes, 31 de julio de 2026

Crash persistente en Android STA

STA-015-DL: Un clic, un SystemUI colapsado, un reinicio forzado

STA-015-DL: Un clic, un SystemUI colapsado, un reinicio forzado

El vector más crítico de Structured Text Amplification (STA) explicado en detalle

¿Qué es STA-015-DL?

STA-015-DL es uno de los 32 vectores documentados en el whitepaper de Structured Text Amplification (STA). Es, con diferencia, el más severo de todos: CVSS 8.6 (Alto), y no porque sea un fallo de memoria ni una vulnerabilidad remota de ejecución de código, sino porque un solo clic puede dejar tu teléfono inútil hasta que lo reinicies a la fuerza.

El ataque no requiere privilegios especiales, ni instalar nada, ni interactuar con la víctima más allá de un clic en un enlace. El enlace, además, puede estar alojado perfectamente en Google Drive, en un correo electrónico, en un SMS o en un código QR. La víctima solo tiene que abrirlo.

El dato clave: El ataque funciona en Chrome, Edge, Firefox, Brave, Opera, DuckDuckGo… el patrón está en la capa del sistema, no en el navegador.
CVSS 3.1
8.6
Recuperación
Reinicio forzado + borrado de datos

La cadena de ataque, paso a paso

  1. El usuario abre un documento HTML alojado en Google Drive. El documento contiene un hipervínculo perfectamente normal, pero con una URL extraordinariamente larga y con caracteres especiales: #, /, %, … El tipo de URL que, en principio, no parece peligrosa.
  2. Al hacer clic, Google Drive genera un Intent ACTION_VIEW. Android lo trata como una acción legítima. La URL viaja a través de Binder, el mecanismo de comunicación entre procesos, y llega al navegador predeterminado.
  3. El navegador intenta procesar la URL. En ese momento, libminikin.so –el motor de renderizado de texto de Android– intenta calcular los saltos de línea de esa URL kilométrica. El algoritmo es O(n²) en el peor caso, y la CPU se bloquea durante 10–17 segundos. Se produce un ANR (Application Not Responding).
  4. Pero el daño no acaba ahí. Durante ese bloqueo, el sistema intenta guardar el estado de la tarea. La URL gigante se serializa y se escribe en el TaskPersister, el componente que guarda las tareas recientes en disco.
  5. SystemUI –la interfaz del sistema– lee ese estado corrupto. Al intentar restaurar la tarea, se encuentra con una BadParcelableException o una DeadObjectException. Y SystemUI se cae. La pantalla se queda en negro, desaparecen la barra de estado, la barra de navegación… el teléfono parece muerto.
  6. Android intenta recuperarse. Reinicia SystemUI automáticamente. Pero el estado corrupto sigue en el disco. El componente de HyperOS ShadeStatusBarTokenInteractor (un código específico de Xiaomi) vuelve a leer el mismo estado corrupto… y SystemUI vuelve a caer. Es un bucle.
  7. Tras varios intentos, Android se rinde y muestra la pantalla de bloqueo. El usuario introduce su PIN, su patrón o su huella. Android restaura la sesión… y el navegador vuelve a estar en primer plano. El estado corrupto sigue ahí. El ciclo se repite automáticamente. El usuario no necesita hacer nada más.
La única recuperación posible: reinicio forzado (mantener el botón de encendido 10 segundos) y borrar los datos del navegador y de SystemUI. Ni el modo seguro, ni un reinicio normal, ni una restauración de fábrica parcial funcionan si el estado corrupto persiste en taskpersister.xml.

Evidencia técnica (la parte que no se ve)

Este vector no es una teoría. Se ha reproducido en seis dispositivos de diferentes fabricantes (Pixel, Xiaomi, Samsung, OPPO, OnePlus) con Android 13, 14, 15 y 16. Los stack traces nativos capturados en dispositivos de producción son públicos en el whitepaper.

El flujo completo de 12 pasos está documentado en el whitepaper y basado en dos bugreports independientes de mayo y junio de 2026, recogidos en un dispositivo Xiaomi Redmi Note 14 5G con HyperOS 3.0.

android.os.BadParcelableException: Failure retrieving array; only received 1 of 4
  at android.content.pm.BaseParceledListSlice.<init>(BaseParceledListSlice.java:111)
  at android.window.ITaskOrganizerController$Stub$Proxy.registerTaskOrganizer(...)
  at android.window.TaskOrganizer.registerOrganizer(TaskOrganizer.java:76)
  at com.android.wm.shell.sysui.ShellInit.init(...) ← crash at bootstrap
Caused by: android.os.DeadObjectException: Transaction failed on small parcel

Esta traza demuestra que SystemUI se cae en su propia inicialización, antes de que el usuario haya visto siquiera la pantalla de inicio.

¿Por qué es tan grave?

  • No requiere ninguna habilidad técnica. El ataque se activa con un simple clic. Cualquier persona con acceso a un enlace puede ser víctima.
  • El alcance cambia. El navegador es solo el vehículo. El objetivo real es SystemUI, el componente más privilegiado de la interfaz de Android. El impacto no se limita a una aplicación: es el sistema entero.
  • La persistencia. El estado corrupto se guarda en disco y sobrevive a reinicios. Ni el modo seguro, ni las herramientas de recuperación básicas lo eliminan. Solo una limpieza a fondo de los datos del sistema.

¿Qué han hecho los fabricantes?

  • Google: Reconoció parte de la investigación con una recompensa de 250 dólares, pero el informe específico sobre libminikin/SystemUI (el que contiene STA-015-DL) fue cerrado como "Out of Scope". La apelación fue denegada como "Not Reproducible", a pesar de las pruebas de concepto y los bugreports.
  • Xiaomi: Reprodujo el vector específico que afecta a su capa HyperOS (STA-015b) y concedió una recompensa de 300 dólares. Están trabajando en un parche.
  • INCIBE: Derivó el caso a MITRE para la asignación de CVE. El proceso está en curso.
  • El boletín de seguridad de Android de julio de 2026: No incluyó ni un solo parche para STA-015-DL ni para ningún otro vector STA.

¿Qué puedes hacer tú?

Si eres usuario de Android:

  • No hagas clic en enlaces sospechosos que contengan URL inusualmente largas o con muchos caracteres especiales.
  • Si ves que SystemUI se cae y no se recupera, mantén pulsado el botón de encendido 10 segundos para reiniciar. Luego, desde el modo seguro o desde la configuración, borra los datos del navegador y de SystemUI.
  • Difunde esta información. Cuanto más se sepa, más presión habrá sobre Google para que publique el parche.

Si eres desarrollador de Android:

  • Valida y trunca cualquier texto estructurado que entre en tu aplicación (URLs, Intent extras, contenido de portapapeles, etc.) antes de pasarlo al framework.
  • No confíes en que el framework hará el trabajo por ti.

El vídeo (prueba de concepto)

🎬 Aquí deberías insertar el vídeo de la reproducción completa del ataque.
Puedes subirlo a YouTube/Vimeo y poner el iframe o el enlace.

El whitepaper completo

Todos los detalles técnicos, los stack traces, las tablas de vectores y las recomendaciones de parche están disponibles en el whitepaper completo:

📄 Leer el whitepaper

miércoles, 28 de septiembre de 2011

La policía de Glendale arresta a una trabajadora de Citi Cards

La policía de Glendale arrestó a una trabajadora de la compañía de tarjetas de crédito y su novio como sospechosos de robo de identidad y el uso de tarjetas de crédito robadas, según un documento judicial.
La detenida Amanda Shepherd es residente de Las Vegas, y  trabaja como representante de servicio al cliente de Citi Cards, fue arrestada el martes. George Nelson fue detenido el 2 de septiembre.

La policía encontró una computadora portátil comprada con la tarjeta de crédito robada en SUV de Shepherd. También dice el documento, encontraron un cuaderno con una lista de información personal de la gente. En el apartamento Nelson, la policía encontró otro cuaderno de nombres de personas, la fecha de nacimiento, números de la seguridad social y otra información personal.
(No está claro si el bloc de notas de los nombres, fechas de nacimiento, números de seguro social fueron adquiridos a través del trabajo en Citi Cards)

domingo, 11 de septiembre de 2011

14 años de cárcel por el robo masivo de tarjetas de crédito

Un chico de 21 años de edad, ha sido condenado a una pena de prisión de 14 años el viernes por un negocio en línea en el que vendía tarjetas de crédito falsificadas. Se calcula que la perdida supera los 3 millones de dólares.

Tony Pérez III, de Hammond, Indiana, se declaró culpable de los cargos el 4 de abril. En su declaración, Pérez dijo que vendió las tarjetas de crédito falsificadas codificadas con información de las cuentas robadas.

Pérez encontró a los clientes a través de "foros de carding", grupo de discusión en Internet creado para ayudar en la compra y venta de información robada de las cuentas financieras y servicios conexos.

Cuando los Servicio Secretos de EE.UU. allanaron su apartamento en junio de 2010, se encontraron con los datos de 21.000 tarjetas de crédito robadas y equipo necesario para codificar en tarjetas en blanco. Las compañías de tarjetas de crédito dijeron que las pérdidas de los números de tarjetas en posesión de Pérez superaban los 3 millones de dólares.

Además de la pena de prisión, Liam O'Grady juez del Tribunal de Distrito para el Distrito Este de Virginia de los EE.UU ordenó a pagar a Pérez 2.8 millones de dólares en restitución y una multa de 250.000 dólares.

jueves, 11 de agosto de 2011

Cientos de cuentas bancaria a la perdidas en un pub de Londres

04 de agosto 2011 a las 14:40
Un contratista pierde cientos de detalles de cuentas bancarias, dejándolos en un pub. Dos empresas se han encontrado en violación de la Ley de Protección de datos después de decenas de miles de inquilinos. detalles fueron dejados en un pub de Londres, junto a 800 registros con datos bancarios.

Un contratista perdió los datos de los inquilinos de dos de las empresas viviendas independientes Asociación de Vivienda Wandle y Casas Lewisham.

El contratista estaba trabajando para la organización de esta última, cuando perdió una memoria USB sin encriptar, que contenía datos copiados de ambas compañías.

Los detalles del contenido de ldispositivo es de más de 20.000 inquilinos de casas Lewisham, 6200 de la Asociación de Vivienda Wandle.
Casi 800 de los registros que pertenecen a Casas de Lewisham también contenía los inquilinos y detalles de cuentas bancarias.

sábado, 21 de mayo de 2011

Cuidado con el boton "no me gusta" de Facebook es un engaño !!!

Dada la Publicidad que se le ha hecho al botón "no me gusta" de face book, hemos decidido hacer un  pequeño estudio sobre este botón y sus consecuencias para aquel que lo instala en su Facebook.

En primer lugar cuando clicamos en "no me gusta" en el Post de algun amigo, se nos abre una ventana que nos lleva a una web con las instrucciones para colocar dicho boton en nuestro  Facebook.

De hacer lo que la web dice, estamos dando permiso a una aplicación cuyos objetivos son recolectar los datos de los Usuarios incautos, y además intentar que enviemos SMS a una compañía de micro pagos por SMS.
Desgranemos como está hecha esta trama.

Si accedemos a uno de los dominios que usan para dar la información sobre el botón y observamos su código fuente vemos varias cosas:
  •  hay un contador que ofrece estadísticas justo aquí => http://whos.****.us/pro/stats/b3ps/
  •  mirando el contador vemos que las stats guardan la IP del usuario, el referer de donde  viene es decir, al haber instalado el botón , el contador se queda con las URL donde se ve este botón , que en este caso el contador marca mas de 200.000 URL entre las cuales  ademas se ve que se queda con el ID de Facebook del usuario.
  •  El contador usa Geolocalización con lo cual , los atacantes también tienen , el pais de origen de  la persona infectada, la IP , y la localización aproximada de la victima.
 Resumiendo, relaciona la IP del usuario  con su localización y el ID de facebook... WoW.

Profundizando en cómo está hecho el engaño, vemos que en la web trampa se muestra un video, el cual , descompilando el Flash que se usa para reproducir el video, vemos que internamente usa librerías para leer supuestamente el archivo Json (Json decoder) del usuario de Facebook que visita la web. ( Json Hijacking ) o bien al leer tu Json y tener tu sesión podrían intentar otro tipo de ataque llamado "session fitxation".
El Flash también lleva incrustadas librerías para la compresión y descompresión de archivos zip con lo cual podría dar a pensar que podrían mas adelante o ya intentar descargar y descomprimir algún archivo en la máquina de la víctima o bien intentar subir algún archivo de la maquina victima, comprimido en zip, aunque en si seguramente lo que hacen es subir información al host que usan para los ataques.

Cual podría ser el objetivo aparte de la re-captación de datos?

Raiz Del host
Mirando el código que dicen que pongamos en nuestra barra de direcciones vemos que se hace la llamada a un script en un host determinado, el host donde hace la llamada vemos los siguientes datos, hay una carpeta llamada "nomegusta" que es la que contiene todos los archivos de redirección y geolocalización de las víctimas.


Dentro de "nomegusta"
Examinando el host además vemos un curioso archivo dentro de la carpeta Geoip que seguramente facilitara la localización de los maleantes.
Siempre se olvidan de lo mas obvio y dejan detalles que podrian ser usados para localizarlos a ellos ya que el archivo "redirije_promo.php" curiosamente hace que nos salte un anuncio de pagos por SMS (cada numero de SMS esta asociado a una compañía o empresa) y además ni esconden, puede verse el prestatario del servicio, con lo cual bajo requerimiento judicial seguramente pueda saberse a quien se le ha prestado este servicio.

dentro de Geoip

El archivo JS que instalamos al poner el código que nos dicen, justamente lleva también a ese "redirije_promo.php"


para la eliminación si la instalasteis por error y deseais deshabilitarla, simplemente debeis ir  a las opciones  Cuenta/Configuración de la privacidad/Aplicaciones y sitios web/Aplicaciones que utilizas/Eliminar.
Después además cambiar vuestras contraseñas pues está claro que la aplicación ha podido tener acceso a ella. ( ahora que se de que va el engaño, YA NO ME GUSTA tanto).

Gracias a Nikita.xime  y a Lostmon

jueves, 19 de mayo de 2011

Una variante del Malware Qakbot culpable de una brecha y escape de datos

En Massachusetts el dia 18 de mayo 2011:

Una infección de malware ha podido propagarse a 1500 sistemas dentro de la Oficina de Trabajo y Desarrollo Laboral (OLWD) se supone que es el culpable de una violación de datos de 1.200 registros empleados.

La agencia en una declaración , dice.
Los Departamentos de Asistencia de Desempleo y Servicio de Carreras Profesionales se han infectado en algún momento del mes  abril. El lunes, el OLWD descubrió que el los esfuerzos iniciales de limpieza no han quitar el malware Qakbot. Debido a esto, es posible que el malware recolectado información confidencial.
Qakbot ha estado dando vueltas  por algún tiempo. Primero fué descubierto en 2009. El malware se propaga a través de varias fuentes, incluyendo recursos compartidos de red, aprobechando también las ultimas vulnerabilidades  en Apple.s QuickTime e Internet Explorer.
Qakbot es capaz de reunir diferentes tipos de datos en un sistema infectado incluyendo sistema operativo y la información de la red, las pulsaciones de teclado, almacena datos de acceso de sitios FTP y correo electrónico , y determinados datos bancarios, así como nombres de usuario y contraseñas almacenados dentro de un navegador. 

miércoles, 4 de mayo de 2011

Hackers roban los datos de Factor X

El FBI está investigando después de que piratas informáticos entraran en  la red del equipo de Simón Cowell. 

Los detalles de más de 250.000 participantes del famoso programa Factor X, se dice que han sido robados y Simon y los jefes de la cadena americana de televisión Fox, tienen miedo de que los ladrones sutilicen los detalles para hacer dinero. 

Una investigación oficial se ha puesto en marcha y un correo electrónico, fue enviado a todos los participantes para advertirles sobre los violaciones de la seguridad decía: 


"Esta semana, nos enteramos de que los piratas informáticos acceder ilegalmente información que usted y otros que se nos presenta para recibir información acerca de las audiciones de Factor X".
 Fuente: http://www.monstersandcritics.com/

Twitter Delicious Facebook Digg Stumbleupon Favoritos Mas