3,2,1 … Empezamos!
Nueva entrada en el blog y, nueva sección ‘Eventos’ que estrenamos en el día de hoy.
Hoy voy a hablar sobre el congreso al que hace unos días acudí en Albacete, una cita de obligada asistencia.
Para quién no lo conozca, Navaja Negra es un congreso anual de ciberseguridad que se celebra en Albacete, España, durante tres días, que se ha consolidado como uno de los eventos más importantes de la comunidad de ciberseguridad en el mundo hispanohablante. Desde su primera edición en 2012, ha crecido en prestigio, atrayendo a una gran cantidad de expertos, investigadores, profesionales de la seguridad informática y aficionados de diferentes partes del mundo.
El objetivo principal de Navaja Negra, organización sin ánimo de lucro, es compartir conocimiento y fomentar la colaboración dentro del ámbito de la ciberseguridad.
Durante el evento se desarrollan múltiples actividades como Charlas, Talleres, Academy, CTF y las noches de Navaja Negra.
Os voy a ir contando cómo fue mi experiencia y pequeñas pinceladas de las charlas y talleres a los que pude acudir.
Primer día
El primer día, jueves 3 de octubre fuimos al Paraninfo universitario en el Campus de Albacete de la Universidad de Castilla-La Mancha para acreditarnos.

Os dejo una foto de la acreditación de este año junto al welcome pack (mochila, parche, pegatinas, libreta y bolígrafo):


Una vez acreditados, pasamos a ver la charla que tocaba en ese momento, Nubes de tormenta de la mano de Miguel Ángel de Castro y Emilio Rico Ruiz, donde nos contaron que, a raíz de la migración de empresas a la nube, los ciberataques a estos entornos han aumentado y analizaron las tácticas que usan los atacantes más avanzados para moverse y evadir detección en la nube, y cómo podemos configurar diversas defensas frente a estos nuevos desafíos a los que nos enfrentamos.

A continuación, Rubén Ródenas, el presi, nos contó en la charla El Buen Camino un resumen de las 12 ediciones que se han realizado del congreso, desde sus inicios como un evento local hasta convertirse en un referente de ciberseguridad en España. Se repasaron los hitos clave, su impacto en la difusión de la ciberseguridad y cómo se ha fortalecido la cultura hacker a nivel nacional, fomentando la innovación y la colaboración en el sector.

Tras esta charla era momento de reponer energía en el desayuno y seguido tocó charla de hardware hacking, The FTDI bricker – Quieres dedicarte al bajo nivel y/o hardware hacking? Ven!, de la mano de Iván Redondo y David Reguera (Dreg) donde nos hicieron una introducción al hardware hacking junto a temas de bajo nivel y explicaron cómo un usuario sin privilegios de administrador puede interactuar con el controlador FTDI, programar la EEPROM y, potencialmente inutilizar el dispositivo.

La siguiente charla, impartida por Luis Suárez en la que explicó de una forma sencilla una solución desarrollada por Fortinet de detección temprana en la charla El traje nuevo del emperador.

Como aperitivo antes de irnos a comer, Jose Selvi presentó la charla The Power of Transformers en la cual abordó la investigación sobre la seguridad en la arquitectura de transformers y LLMs tras la aparición de la vulnerabilidad de prompt injection en 2022. Se analizaron los riesgos específicos de estas arquitecturas y se identificaron nuevas amenazas que afectan sólo a los LLMs, como el prompt injection, mientras que otros riesgos tradicionales no tienen el mismo impacto. Además, explicó los fundamentos de los transformers a bajo nivel junto a varios ejemplos prácticos de cómo se resolvieron retos de seguridad, y recomendaciones para mitigar riesgos en arquitecturas basadas en LLMs.

Tras recargar las pilas en la comida, llegó el turno de escuchar a Daniel García (@cr0hn) en su charla Haciendo cosas divertidas con bases de datos. Bueno, si eres el DBA no te hará tanta gracia donde contó muchas «trastadas» e interesantes tips que podemos realizar cuando ya tenemos comprometida una base de datos.

La última charla a la que asistimos fue Hacking a Casino de Nerea González y Daniel Puente en la que nos mostraron los diferentes robos que han sufrido varios casinos y las medidas de seguridad que actualmente se emplean para securizarlos.

Segundo día
El segundo día comenzaba con la charla Mastering R2AI de Pancake en la que se centró en la integración de modelos de lenguaje y servicios de inteligencia artificial para mejorar el proceso de análisis y decompilación de software. Explicó como usar r2ai con radare2 para automatizar tareas sin escribir comandos de forma manual, optimizando así la detección de vulnerabilidades. Además, se mostraron diversas técnicas de prompt engineering y la conexión a bases de datos locales para reducir errores en las respuestas.

Tras finalizar ésta fuimos a ver la charla sobre cómo optimizar la búsqueda automática de vulnerabilidades en aplicaciones web a través de GBounty de la mano de Eduardo García (wagiro) y Joan López de la Franca.

Tras comer, la tarde la completamos con dos talleres: Pentesting AWS guanouguan y Phishing Avanzado: Técnicas y Estrategias para Red Teams.
El taller Pentesting AWS guanouguan impartido por Jose Luis Chica y David Lladró se centró en la introducción a la seguridad en la nube, concretamente en Amazon Web Services (AWS). Empezaron explicando las bases y conceptos básicos de AWS, los servicios más empleados junto a la explicación de técnicas y herramientas para la identificación y explotación de vulnerabilidades en un entorno controlado.

Tras una breve pausa para merendar, volvimos a otro taller. Esta vez, de mi temática preferida: phishing.
En el taller Phishing Avanzado: Técnicas y Estrategias para Red Teams, José Manuel Núñez (@elhackeretico) explicó las diferentes fases que se abordan a la hora de realizar un phishing en un Red Team. En él, explicó diferentes herramientas, pasos y técnicas para conseguir que una campaña de phishing sea exitosa, sin olvidarnos de pequeños tips para que sea efectiva.

Tercer día
Para finalizar el congreso, asistimos a la charla ¿Cuánto impactan de las Apps móviles en la Privacidad y en la Seguridad de los usuarios? impartida por Alejandro Pérez y Amador Aparicio en la que hicieron mucho hincapié en un tema trascendental hoy en día: la privacidad. Presentaron la herramienta APK Falcon, la cual ayuda a los usuarios a saber sobre qué permisos está solicitando una aplicación a la hora de instalarse en un dispositivo. Su principal función es analizar las aplicaciones de Android en función de sus permisos, proporcionando un informe de privacidad que evalúa su nivel de intrusividad sin necesidad de que el usuario final se la instale en un dispositivo, todo de forma estática.

La siguiente charla I’m Not a Robot, Because Selvi Took My Talk, impartida por Pablo García, Sergio Pastor y Ródenas de nuevo, explicaron el desarrollo y potencial del sistema reCAPTCHA para distinguir entre humanos y bots, analizando el funcionamiento de reCAPTCHA, sus diferentes tipos, desde puzzles visuales hasta mecanismos invisibles. No faltó la demo en directo que confirmaba y ratificaba lo anteriormente explicado.

Para finalizar, Jose Domingo (0xd0m7), en su charla Hunting Rare Case Vulnerabilities in the Wild explicó vulnerabilidades inusuales que había descubierto este año, enfatizando la importancia del pensamiento crítico en su explotación. Se presentaron diversos ejemplos como ataques de path traversal y la lectura de archivos en ejecución en texto plano.

Conclusión
A pesar de no haber podido ir a todas las charlas y talleres que me hubiese gustado, a las que he podido asistir han estado a un gran nivel.
Dar la enhorabuena a toda la organización de Navaja Negra por el trabajazo que se ha podido ver en estos 3 días y también el de los meses anteriores, que es el crucial para que la edición salga adelante.
Podéis visualizar las charlas en el canal de Twitch de Navaja Negra: https://www.twitch.tv/navajanegra.
Próximamente estarán en su canal de YouTube: https://www.youtube.com/@NavajaNegra
Nos vemos en la próxima!





