Navaja Negra 2024

Prensa

Paraninfo

3,2,1 … Empezamos!

Nueva entrada en el blog y, nueva sección ‘Eventos’ que estrenamos en el día de hoy.

Hoy voy a hablar sobre el congreso al que hace unos días acudí en Albacete, una cita de obligada asistencia.

Para quién no lo conozca, Navaja Negra es un congreso anual de ciberseguridad que se celebra en Albacete, España, durante tres días, que se ha consolidado como uno de los eventos más importantes de la comunidad de ciberseguridad en el mundo hispanohablante. Desde su primera edición en 2012, ha crecido en prestigio, atrayendo a una gran cantidad de expertos, investigadores, profesionales de la seguridad informática y aficionados de diferentes partes del mundo.

El objetivo principal de Navaja Negra, organización sin ánimo de lucro, es compartir conocimiento y fomentar la colaboración dentro del ámbito de la ciberseguridad.

Durante el evento se desarrollan múltiples actividades como Charlas, Talleres, Academy, CTF y las noches de Navaja Negra.

Os voy a ir contando cómo fue mi experiencia y pequeñas pinceladas de las charlas y talleres a los que pude acudir.

Primer día

El primer día, jueves 3 de octubre fuimos al Paraninfo universitario en el Campus de Albacete de la Universidad de Castilla-La Mancha para acreditarnos.

Paraninfo
Paraninfo

Os dejo una foto de la acreditación de este año junto al welcome pack (mochila, parche, pegatinas, libreta y bolígrafo):

Acreditación
Acreditación
Welcome pack
Welcome pack

Una vez acreditados, pasamos a ver la charla que tocaba en ese momento, Nubes de tormenta de la mano de Miguel Ángel de Castro y Emilio Rico Ruiz, donde nos contaron que, a raíz de la migración de empresas a la nube, los ciberataques a estos entornos han aumentado y analizaron las tácticas que usan los atacantes más avanzados para moverse y evadir detección en la nube, y cómo podemos configurar diversas defensas frente a estos nuevos desafíos a los que nos enfrentamos.

Nubes de Tormenta
Nubes de Tormenta

A continuación, Rubén Ródenas, el presi, nos contó en la charla El Buen Camino un resumen de las 12 ediciones que se han realizado del congreso, desde sus inicios como un evento local hasta convertirse en un referente de ciberseguridad en España. Se repasaron los hitos clave, su impacto en la difusión de la ciberseguridad y cómo se ha fortalecido la cultura hacker a nivel nacional, fomentando la innovación y la colaboración en el sector.

El Buen Camino
El Buen Camino

Tras esta charla era momento de reponer energía en el desayuno y seguido tocó charla de hardware hacking, The FTDI bricker – Quieres dedicarte al bajo nivel y/o hardware hacking? Ven!, de la mano de Iván Redondo y David Reguera (Dreg) donde nos hicieron una introducción al hardware hacking junto a temas de bajo nivel y explicaron cómo un usuario sin privilegios de administrador puede interactuar con el controlador FTDI, programar la EEPROM y, potencialmente inutilizar el dispositivo.

The FTDI bricker
The FTDI bricker

La siguiente charla, impartida por Luis Suárez en la que explicó de una forma sencilla una solución desarrollada por Fortinet de detección temprana en la charla El traje nuevo del emperador.

El traje nuevo del emperador
El traje nuevo del emperador

Como aperitivo antes de irnos a comer, Jose Selvi presentó la charla The Power of Transformers en la cual abordó la investigación sobre la seguridad en la arquitectura de transformers y LLMs tras la aparición de la vulnerabilidad de prompt injection en 2022. Se analizaron los riesgos específicos de estas arquitecturas y se identificaron nuevas amenazas que afectan sólo a los LLMs, como el prompt injection, mientras que otros riesgos tradicionales no tienen el mismo impacto. Además, explicó los fundamentos de los transformers a bajo nivel junto a varios ejemplos prácticos de cómo se resolvieron retos de seguridad, y recomendaciones para mitigar riesgos en arquitecturas basadas en LLMs.

The Power of Transformers
The Power of Transformers

Tras recargar las pilas en la comida, llegó el turno de escuchar a Daniel García (@cr0hn) en su charla Haciendo cosas divertidas con bases de datos. Bueno, si eres el DBA no te hará tanta gracia donde contó muchas «trastadas» e interesantes tips que podemos realizar cuando ya tenemos comprometida una base de datos.

Haciendo cosas divertidas con bases de datos. Bueno, si eres el DBA no te hará tanta gracia
Haciendo cosas divertidas con bases de datos. Bueno, si eres el DBA no te hará tanta gracia

La última charla a la que asistimos fue Hacking a Casino de Nerea González y Daniel Puente en la que nos mostraron los diferentes robos que han sufrido varios casinos y las medidas de seguridad que actualmente se emplean para securizarlos.

Hacking a Casino
Hacking a Casino

Segundo día

El segundo día comenzaba con la charla Mastering R2AI de Pancake en la que se centró en la integración de modelos de lenguaje y servicios de inteligencia artificial para mejorar el proceso de análisis y decompilación de software. Explicó como usar r2ai con radare2 para automatizar tareas sin escribir comandos de forma manual, optimizando así la detección de vulnerabilidades. Además, se mostraron diversas técnicas de prompt engineering y la conexión a bases de datos locales para reducir errores en las respuestas.

Mastering R2AI
Mastering R2AI

Tras finalizar ésta fuimos a ver la charla sobre cómo optimizar la búsqueda automática de vulnerabilidades en aplicaciones web a través de GBounty de la mano de Eduardo García (wagiro) y Joan López de la Franca.

GBounty
GBounty

Tras comer, la tarde la completamos con dos talleres: Pentesting AWS guanouguan y Phishing Avanzado: Técnicas y Estrategias para Red Teams.

El taller Pentesting AWS guanouguan impartido por Jose Luis Chica y David Lladró se centró en la introducción a la seguridad en la nube, concretamente en Amazon Web Services (AWS). Empezaron explicando las bases y conceptos básicos de AWS, los servicios más empleados junto a la explicación de técnicas y herramientas para la identificación y explotación de vulnerabilidades en un entorno controlado.

Pentesting AWS guanouguan
Pentesting AWS guanouguan

Tras una breve pausa para merendar, volvimos a otro taller. Esta vez, de mi temática preferida: phishing.

En el taller Phishing Avanzado: Técnicas y Estrategias para Red Teams, José Manuel Núñez (@elhackeretico) explicó las diferentes fases que se abordan a la hora de realizar un phishing en un Red Team. En él, explicó diferentes herramientas, pasos y técnicas para conseguir que una campaña de phishing sea exitosa, sin olvidarnos de pequeños tips para que sea efectiva.

Phishing Avanzado: Técnicas y Estrategias para Red Teams
Phishing Avanzado: Técnicas y Estrategias para Red Teams

Tercer día

Para finalizar el congreso, asistimos a la charla ¿Cuánto impactan de las Apps móviles en la Privacidad y en la Seguridad de los usuarios? impartida por Alejandro Pérez y Amador Aparicio en la que hicieron mucho hincapié en un tema trascendental hoy en día: la privacidad. Presentaron la herramienta APK Falcon, la cual ayuda a los usuarios a saber sobre qué permisos está solicitando una aplicación a la hora de instalarse en un dispositivo. Su principal función es analizar las aplicaciones de Android en función de sus permisos, proporcionando un informe de privacidad que evalúa su nivel de intrusividad sin necesidad de que el usuario final se la instale en un dispositivo, todo de forma estática.

¿Cuánto impactan de las Apps móviles en la Privacidad y en la Seguridad de los usuarios?
¿Cuánto impactan de las Apps móviles en la Privacidad y en la Seguridad de los usuarios?

La siguiente charla I’m Not a Robot, Because Selvi Took My Talk, impartida por Pablo García, Sergio Pastor y Ródenas de nuevo, explicaron el desarrollo y potencial del sistema reCAPTCHA para distinguir entre humanos y bots, analizando el funcionamiento de reCAPTCHA, sus diferentes tipos, desde puzzles visuales hasta mecanismos invisibles. No faltó la demo en directo que confirmaba y ratificaba lo anteriormente explicado.

I’m Not a Robot, Because Selvi Took My Talk
I’m Not a Robot, Because Selvi Took My Talk

Para finalizar, Jose Domingo (0xd0m7), en su charla Hunting Rare Case Vulnerabilities in the Wild explicó vulnerabilidades inusuales que había descubierto este año, enfatizando la importancia del pensamiento crítico en su explotación. Se presentaron diversos ejemplos como ataques de path traversal y la lectura de archivos en ejecución en texto plano.

Hunting Rare Case Vulnerabilities in the Wild
Hunting Rare Case Vulnerabilities in the Wild

Conclusión

A pesar de no haber podido ir a todas las charlas y talleres que me hubiese gustado, a las que he podido asistir han estado a un gran nivel.

Dar la enhorabuena a toda la organización de Navaja Negra por el trabajazo que se ha podido ver en estos 3 días y también el de los meses anteriores, que es el crucial para que la edición salga adelante.

Podéis visualizar las charlas en el canal de Twitch de Navaja Negra: https://www.twitch.tv/navajanegra.

Próximamente estarán en su canal de YouTube: https://www.youtube.com/@NavajaNegra

Nos vemos en la próxima!

Contacta con nosotros

Información básica sobre el tratamiento de datos personales:

Responsable: Carolina Gómez Uriarte.
Finalidad: Responder a tu comentario, duda, solicitud de información o presupuesto.
Legitimación: Interés legítimo en atender tu petición y, cuando proceda, aplicación de medidas precontractuales.
Derechos: acceso, rectificación, supresión, limitación del tratamiento, oposición, portabilidad, a no ser objeto de decisiones individuales automatizadas sin tu consentimiento y a presentar una reclamación ante una autoridad de control.
Información adicional: En la Política de Privacidad, encontrarás información adicional sobre la recopilación y el uso de tu información personal, así como de los derechos que tienes en relación con dichos datos.