Mostrando entradas con la etiqueta sms. Mostrar todas las entradas
Mostrando entradas con la etiqueta sms. Mostrar todas las entradas

23 mayo 2013

Cómo obtener números SMS temporales

De sobra son conocidos los servicios de correos electrónicos temporales, especialmente útiles a la hora de darnos de alta en servicios de los que no nos fiamos excesivamente.

No obstante, en muchos sitios web, además del consabido correo, te piden algo más intrusivo: tu número de teléfono móvil

Ante esta situación, o bien confías y facilitas tu número real o necesitas tener una alternativa. Existe desde hace tiempo un servicio como FonYou que te permite tener un número de móvil B, pero no es esto exactamente lo que buscamos: necesitamos un número de fácil creación y del que despreocuparnos una vez superado el registro.

Para eso, existen varios servicios en internet que te 'prestan' un número para que recibas sms. En muchos casos estos servicios son un atentado a la privacidad (los textos son públicos ...) así que cumplen la función antes descrita: necesitas superar el trámite de un registro en un sitio de confiabilidad nula.


Este servicio pone a tu disposición varios números de móvil de diferentes nacionalidades (Alemania, UK, Suecia, etc) que puedes facilitar como número de contacto. Una vez van llegando los sms se van publicando en la web. Como decíamos antes, todo un atentado a la privacidad.



Al igual que el servicio anterior, la privacidad brilla por su ausencia, mantienen un listado de números vinculados a la web y los sms se van publicando según llegan.



Mismo procedimiento que los anteriores: varios números públicos y luego  ¡ la gran fiesta del sms-roulette !


Este servicio es diferente, en teoría te ceden tu propio número de USA para que envíes y recibas sms de forma privada, incluso disponen de aplicaciones para IOS y Android. Durante las pruebas que hice no conseguí que me llegasen los SMS de sitios como Gmail, no obstante puede ser un problema puntual
Leer más...

23 junio 2011

No te fíes de NADA

1. f. Cualidad de fiable.
2. f. Probabilidad de buen funcionamiento de algo

Es francamente sorprendente como en el mundo digital la gente tiende a asignar unos niveles de fiabilidad altísimos a cosas que en realidad no los merecen.

Si pensamos en el mundo físico, casi cualquier persona sabe que un remitente en un sobre solo significa que alguien ha declarado que esa carta proviene de esa persona, pero no tiene porque ser real.

En el mundo digital las cosas no son diferentes: El remitente de un correo electrónico se puede falsificar, el número origen de un SMS es igualmente falsificable. Incluso el número que aparece en el display de tu teléfono durante una llamada puede no ser el autentico, de hecho hasta la voz puede no ser real.


Fake Mailer es una web desde la que se puede enviar un correo electrónico empleando como origen cualquier dirección. Incluso se puede especificar cual cliente de correo queremos que aparezca como origen (Outlook, thunderbird, etc)



Fake MSG (de pago) es una web que permite el envío de SMS cuyo origen lo podemos editar a nuestro gusto, pudiendo poner desde el 091 de la policía hasta cualquier otro número de móvil que queramos.


Y aquí la joya de la corona: SpoofCard. Esta web permite elegir el Caller-ID (número que aparece en el display) de una llamada a nuestro gusto pudiendo hacer que la llamada tenga el origen que queramos, tanto números de móvil como de telefonía convencional. Adicionalmente incluso permite grabar la conversación y cambiar el tono de la voz pudiendo hacer que un hombre suene como una mujer y viceversa.

Sin duda, estas herramientas pueden ser extremadamente útiles para hacer un ataque de ingeniería social. No te fíes de nada
Leer más...

20 junio 2011

Cómo registrar cualquier número de teléfono en WhatsApp

Seguimos con nuestra campaña de marketing viral sobre WhatsApp, hoy le toca al sistema de registro de usuarios.

En anteriores capítulos de SbD VS WhatsApp hablamos sobre:

En este post vamos a contar lo fácilmente que se puede registrar en la red WhatsApp cualquier número de teléfono, y cuando digo cualquier número me refiero a un número de teléfono ficticio, tu propio número o el de otra persona (pudiendo enviar mensajes en su nombre y recibir los destinados a el).

El objetivo del post es poder registrar un número de teléfono ficticio dentro del emulador de Android para tener WhatsApp en el PC. Evidentemente lo explicado aquí también sirve para suplantar el número de otra persona, así que tan solo me gustaría reseñar que probablemente hacer eso sea un delito. A partir de aquí ancha es Castilla.

Como todo usuario de WhatsApp sabe, para validar la instalación WhatsApp genera un auto-envío de un sms desde tu número de teléfono que sirve como elemento probatorio de que el número te pertenece, y por tanto, completar el registro en WhatsApp.

Por si este método no fuese confiable o fallase, WhatsApp permite alternativas, en concreto si echamos un vistazo a la FAQ nos encontramos con esto:

Ehmm Significa esto que si yo envío un SMS con un origen arbitrario y en el cuerpo del mensaje pongo un correo, ¿me enviarán a ese correo un pin para registrar ese número? Really ?

Pocas cosas en esta vida son menos fiables que un SMS, falsificar el origen de un mensaje es algo trivial, hay múltiples plataformas online disponibles que permiten hacer eso. A nosotros nos gusta la de lleida.net

Esquemáticamente el proceso para registrar un número arbitrario en WhatsApp (probado en un terminal Android y en el emulador) se resume en esto:

-Instalamos la aplicación 

-Ponemos como número de teléfono el que deseamos registrar

-Esperamos pacientemente (9 minutos) a que el proceso de validación por auto-sms falle

-Solicitamos el acceso a Pin por llamada

-WhatsApp lanzará el proceso de llamada a un número con prefijo 93, colgamos inmediatamente la llamada ya que no nos sirve de nada (si usamos el emulador esa llamada nunca ser hará, si es un terminal normal, hay que estar atento)

-Hacemos el envío del sms-spoof con origen [Número deseado] destino +44 7900 347295, cuerpo del mensaje un correo electrónico

-Introducimos en WhatsApp el Pin que nos ha llegado por correo

En este vídeo hay una demostración práctica de todo el proceso para registrar un número ficticio dentro de WhatsApp, he escogido un número con un prefijo 682 debido a que, a día de hoy, no se encuentra asignado / en uso por parte de ninguna operadora



Aunque la tentación es dura, (todos tenemos ex-novias/os, enemigos irreconciliables, etc) no hagáis el mal registrando números que pertenezcan a otras personas !

UPDATE: Este método ya no funciona porque WhatsApp parcheó el bug
Leer más...

15 noviembre 2010

Los phreakers nunca mueren

Hace ya bastante tiempo que el phreaking paso a unificarse de algún modo con el hacking. Todo ese mundo “analógico” ha pasado a una vida mejor, unificando esta con la mayoría de tecnologías digitales y aprovechando de las ventajas que estas ofrecen.

La Voz sobre IP nos ha traído un sinfín de equipos y nuevas arquitecturas de telecomunicaciones (gateways VoIP, gatekeepers, fxo/fxs switchs, Fax Servers) que tambien se ha unificado con las redes tradicionales de datos. En consecuencia el acceso a dichos equipos por parte de los ya olvidados phreakers resulta un tanto mas barato y rápido a la hora de hacer “wardialing”, el cual pasaría a ser algún tipo de escaneo/sniffing de red en busca de ciertos banners/servicios/protocolos comunmente usados para hacer uso de los mismos.

Antiguamente cuando un phreaker necesitaba no dejar cierto tipo de rastro o al menos impedir en cierta medida una detección del mismo, solía crear varias lineas de salto entre centralitas PBX. No existe mucha diferencia entre usar una cadena de proxys, incluso muchas de estas centralitas estaba localizadas físicamente en diferentes países. Si a esto le añadíamos la disposición de un teléfono GSM, la movilidad y la reprogramación del teléfono, cambio de IME, clonación de tarjetas SIM (Un ejemplo de ello pueden ser los hermanos Badir), la complejidad de rastreo era aún mayor, por no decir prácticamente imposible.

En aquellos años quien hacia eso no era precisamente para llamar su novia gratis, sino mas bien para realizar ataques muy sofisticados hacia ciertos sitios, para después simplemente desaparecer.

Por entonces se me ocurrió pensar en las comunicaciones vía satélite, y qué equipos podrían ofrecerme acceso para realizar una llamada o enviar un SMS desde un lugar de difícil acceso. ¿Y qué puede ser más complejo que usar una pasarela en movimiento?, ¿y si a esto le añadimos la localización física del mismo se encuentra fuera de las ley porque este esta en Alta mar o aguas internacionales?. Si, has leído bien...estamos hablando de un barco.

Ya tenemos nuestra meta y tan solo tenemos que localizarlos. Para quien no lo sepa la mayoría de grandes yates (mas de 40 pies) incluyen conexión vía satélite para encapsular llamadas GSM, GPRS, etc. Por lo que solo tenemos que localizarlos, y esto puede hacerse por las mismas vías que se suelen localizar diferentes tipos de equipos conectados a Internet. En nuestro caso vamos a hablar de uno en particular que continua usandose frecuentemente, el Maritime GSM de la empresa Zynetix. Y lo usaremos para enviar un mensaje de texto SMS.
Esquema de funcionamiento del Maritime GSM de Zynetix
Se pueden localizar fácilmente por el uso del banner HTTP “Zynetix MaritimeGSM” que usa dicho aparato. Una vez encontrada nuestra “pasarela” y que comúnmente suele usar las credenciales por defecto (Usuario admin, Clave admin) y en el caso de no tenerlas existe la posibilidad de realizar un bypass en la autenticación que no es actualmente publica, pero existe dicha posibilidad. Accediendo al sistema encontramos un panel muy sencillo:


Podemos obtener la posición actual del yate en la sección State & Configuration como vemos a continuación y en el cual hemos suprimido la dirección exacta:


Esta posición de GPS podemos situarla en el mapa usando simplemente la herramienta de Google Maps:

¿Un buen sitio para enviar un SMS no?
Desde la misma interfaz Web podemos hacer nuestro envío, en este caso usaremos un número de teléfono de una operadora virtual del que ya hablaremos en otro post, lo cual garantizará que podamos comprobar el servicio sin dejar ningún rastro de un teléfono propio.



Y efectivamente, recibimos el mensaje y además falseando el “Originator id”.

No vamos a entrar en más detalles por seguridad, pero este tipo de aparatos al igual que la gran mayoría son bastante susceptibles a diferentes tipos de ataques para conseguir el acceso al mismo y mantenerlo. Muchos se basan en GNU/Linux y nos ofrecen la posibilidad de realizar llamadas GSM, tanto por interfaz web como con una aplicación cliente que deberemos instalar en nuestro equipo. Pero esto ya os lo dejamos a vosotros para que investiguéis y os deis cuenta de que el phreaking sigue vivo y hay formas bastante originales de seguir ocultos detrás de una llamada.

Referencias
[+] http://www.zynetix.com/index.php?/solutions/maritime-gsm/
[+] http://es.wikipedia.org/wiki/Alta_mar

Artículo contribuido por @revskills
----------------------------------------------------------------------------------------------------------------
Leer más...

07 agosto 2009

Spam en teléfonos móviles vía SMS

Si hace poco hablábamos de SPIM (Spam Over Instant Messaging), hoy queremos hablar de otra situación bastante molesta, a través de otro canal (el teléfono móvil) con una experiencia incluida.

Todos hemos recibido alguna vez SMS con textos como "Publi: Manda XXX al YYY y entrarás en el sorteo de noséqué" o "Pepita quiere conocerte. Manda un SMS al...." o "Aprovecha esta oportunidad para recibir tambien los mejores juegos en tu movil! Envia ALTA PLAY al ZZZZ. Coste 0,3e"

Bueno, pues para hacernos la vida más cómoda, los fabricantes de algunos teléfonos o aquellos que desarrollan software para ellos, nos ofrecen alternativas con las cuales podamos filtrar esos molestos mensajes, como si de Spam en formato correo se tratara. En mi caso, en el iPhone (absteneros de enviarme SMS que ejecuten código malicioso en él ahora que lo sabéis por favor) harto de recibir este tipo de mensajes, instalé un programilla llamado MCleaner. Gracias a él, puedes crearte filtros de lista blanca (para que sean SMS que siempre te lleguen) y lista negra (para meter números desde los cuáles no recibas absolutamente nada).

En mi caso, como todos los SMS con basura que me llegaban eran del mismo número, el 7271, añadí un filtro hará ya un mes y efectivamente no volví a recibir un mensaje de este tipo. La sorpresa vino cuando llegó la factura del teléfono ayer. Mirando mi consumo y mis SMS, había un montón de SMS recibidos (unos 20 más o menos) desde este número. Al llamar a la compañía telefónica, me dicen que es un caso conocido, que pertenece a la empresa "Nvia" o "Myalert" y que tengo que mandar BAJA al 7271 para que me dejen de llegar ese tipo de mensajes. Evidentemente, abrí una reclamación a la compañía telefónica para ver si me pueden devolver el importe de ese tipo de mensajes que yo definitivamente NO he aceptado ni recibir y mucho menos pagar 0,3 euros por ellos.

Creo recordar que el único SMS de estos PREMIUM que he mandado ha sido los de La Sexta para una vuelta en un F1, por lo que me da que esta gente es quien ha vendido mi número a "Nvia", sin embargo, no lo puedo afirmar de forma categórica.

Conclusiones
  1. Los antispam para evitar la publicidad indeseada en los móviles, funciona correctamente (al menos MCleaner).
  2. Por mucha edad digital en la que nos encontremos, sigue siendo imprescindible revisar los recibos de los bancos (vía online o en papel para estar alerta de cargos "raros" en nuestras tarjetas o cuentas) o los de las llamadas de las compañías de teléfonos, para evitar el fraude telefónico de estas empresas sinverguenzas.
  3. Si el número que os martiriza a SMS es el 7271, la solución que da la compañía telefónica es enviar BAJA a dicho número. Yo lo he hecho y, previa confirmación (que seguro que me ha costado otros 0,3 euros) de momento he dejado de recibirlos (he desahabilitado el antispam de SMS para estar seguro que no me como ninguno).
  4. ¿Es legal que no se te informe que se te va a cobrar por RECIBIR ese tipo de SMS? Cada uno es libre de hacer lo que quiera con su dinero y si te gusta estar al día de noticias relevantes, de quién echan de OT, o de Gran Hermano, por mí perfecto... pero que me avisen que cada SMS cuesta dinero, para poder decidir si quiero hacerlo o no.
  5. El que no corre, vuela.
Del SPAM telefónico mediante llamadas aleatorias que te ofrecen diversos servicios, cambios de compañía, etc,... así como de la utilización de la ingeniería social con otros fines, hablaremos otro día.

Leer más...

16 julio 2008

¿Como de fiable es un SMS?

Para la gente que lleve relativamente "tiempo" en esto de la seguridad, el termino 'spoofing' le resultara familiar. Originalmente, el termino estaba asociado a falsear una dirección IP en ataques de IP spoofing, todo consistía en abrir una sesión contra un host haciéndose pasar por un tercer sistema del que no se tiene acceso y con el que el host A tiene un vinculo de confianza. El termino, posteriormente, ha sido adoptado a cualquier cosa que signifique falsear-algo.

A todos nos ha llegado en alguna ocasión un correo de una dirección que nos resulta conocida pero cuyo remitente nada sabe de ese correo, normalmente en forma de SPAM o con algún virus que se re-envía usando la agenda de la persona que se había infectado. Por lo tanto, todos le concedemos una fiabilidad relativa al correo electrónico. Los mas avezados, en este punto, ya tendrán en la cabeza palabras como PGP o Certificados Digitales y estarán en el camino correcto ya que hasta la fecha, pese a todas las iniciativas generalistas, la única forma de asociar unívocamente remitente / cuenta de correo es el firmado digital con clave publica.

Pero ¿ que pasa con los sms ? si un SMS llega a nuestro móvil y el numero del remitente está asociado en nuestra agenda a, por ejemplo, "Manuel primo" ¿ alguien pensaría que ese mensaje no ha salido del móvil de nuestro estimado primo Manuel ? supongo que la mayoría de la gente no, tal vez movidos por el desconocimiento de como se puede falsear un SMS.

¿ Y como se puede falsear un sms ? tal vez, ¿ empleando infraestructuras privadas de la compañía telefónica ? Si, esa es una manera, pero en realidad no hay que irse tan lejos, los SMS no son algo tan esotérico ni oculto, en Internet hay muchos sitios que ofrecen ese tipo de servicios, como por ejemplo BromaSMS que de una forma sencilla y fácil, al coste de un sms premium, nos permite enviar un mensaje con el remitente que nos plazca.

¿ Implicaciones ? aparte de las obvias: bromas, malentendidos y cierto caos en general, no hay que olvidar que, en determinados sitios, se emplea autenticación vía móvil por SMS y lo que autentica, es el numero origen.

En este punto se plantea la cuestión de como asegurar la identidad de alguien vía SMS. Bueno, la solución es obvia: exportar el modelo empleado en los correos electrónicos, la firma digital. Ya existen diferentes soluciones que van por esa linea, con sus pros y sus contras. Por ejemplo el servicio de Vodafone o el de Lleida.NET

Proximamente nos pondremos a hacer un análisis mas "in deep" de ambos servicios.

PD: ¿ Alguien de Vodafone que se preste a dejarnos una de esas SIMs ? :)
Leer más...