{"id":2016,"date":"2026-06-29T18:44:05","date_gmt":"2026-06-29T21:44:05","guid":{"rendered":"https:\/\/www.nerdadas.com\/blog\/?p=2016"},"modified":"2026-06-29T18:44:05","modified_gmt":"2026-06-29T21:44:05","slug":"que-tan-dificil-es-hackear-a-traves-de-un-link","status":"publish","type":"post","link":"https:\/\/www.nerdadas.com\/blog\/que-tan-dificil-es-hackear-a-traves-de-un-link\/","title":{"rendered":"Que tan dificil es hackear a trav\u00e9s de un link?."},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Hace un tiempo, por linkedin, estuve en el target de una estafa por internet. Una persona de un pa\u00eds sospechoso se comunic\u00f3 conmigo por un supuesto trabajo y entablamos comunicaci\u00f3n. Cada vez que me topo con estas situaciones trato de seguirle el juego durante un tiempo para ver con qu\u00e9 me topo y esta vez no fue la excepci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seguro han visto por internet estos videos donde un \u00abhacker\u00bb accede remotamente a diferentes callcenters de estafadores, usualmente en india, y logran acceder al cctv y sus equipos personales pero que tan real es?. Quise averiguarlo y empec\u00e9 probando Storm Breaker!<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Storm Breaker<\/h2>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo-1024x576.png\" alt=\"\" class=\"wp-image-2142\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo-1024x576.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo-300x169.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo-768x432.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo-1536x864.png 1536w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/1demo.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Storm Breaker<\/strong> es una aplicaci\u00f3n de ciberseguridad orientada a pentesting o auditor\u00eda basada en el \u00abphishing\u00bb. Si bien eleg\u00ed esta herramienta para hacer las primeras pruebas tambi\u00e9n estuve probando otras un poco m\u00e1s profesionales: beEF es una de ellas. Esta es un poco m\u00e1s compleja de instalar (o al menos a mi me result\u00f3 as\u00ed) as\u00ed que hoy les cuento como me fue con Storm Breaker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es una herramienta de <strong>ingenier\u00eda social<\/strong> desarrollada en Python y su funci\u00f3n principal es recopilar informaci\u00f3n sobre el dispositivo a qui\u00e9n pensas atacar (como la ubicaci\u00f3n GPS, IP, fotos y datos del sistema) o acceder de forma remota a su c\u00e1mara y micr\u00f3fono.. y esto es un mont\u00f3n por si todav\u00eda no te convenci\u00f3.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfC\u00f3mo funciona?:<\/strong> La app nos da unos enlaces pre armados (aunque podemos modificar enlaces reales agregando ese c\u00f3digo). Cuando la v\u00edctima hace clic en el enlace, se le solicita permiso para acceder a su ubicaci\u00f3n o c\u00e1mara (ah\u00ed entr\u00e1 en juego tu creatividad sobre el enga\u00f1o). Si aceptara al clickear el enlace esto nos da acceso directamente a su equipo(o la informaci\u00f3n que estemos buscando).<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1.jpeg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"522\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1-1024x522.jpeg\" alt=\"\" class=\"wp-image-2146\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1-1024x522.jpeg 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1-300x153.jpeg 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1-768x391.jpeg 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/screen1.jpeg 1523w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Instalando la app<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las instrucciones en github son bastante sencillas:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>#Clonamos el repo\ngit clone https:\/\/github.com\/ultrasecurity\/Storm-Breaker\ncd Storm-Breaker\n#Instalamos\nsudo bash install.sh\n#Requerimientos\nsudo python3 -m pip install -r requirements.txt\n#Luego lo corremos\nsudo python3 st.py<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que se te complique instalar las librer\u00edas con -m pip yo lo hice con pipx. La otra opci\u00f3n era crear en un entorno virtual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Luego accedes via web:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-1.png\"><img loading=\"lazy\" decoding=\"async\" width=\"684\" height=\"307\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-1.png\" alt=\"\" class=\"wp-image-2147\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-1.png 684w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-1-300x135.png 300w\" sizes=\"auto, (max-width: 684px) 100vw, 684px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La interfaz es bastante sencilla con opciones muy pavas. Si te fijas bien te da la forma de vincular la interfaz con ngrok.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"634\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2-1024x634.png\" alt=\"\" class=\"wp-image-2148\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2-1024x634.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2-300x186.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2-768x476.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-2.png 1343w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Y si la misma app nos lo recomienda, vamos a probarlo con ngrok!!!. Esto en pos de que sea accesible via internet \ud83d\ude09<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registrens\u00e9 en ngrok. com y luego a copiar el token para loguearnos:<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"223\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3-1024x223.png\" alt=\"\" class=\"wp-image-2149\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3-1024x223.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3-300x65.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3-768x167.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-3.png 1469w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<pre class=\"wp-block-code\"><code>ngrok config add-authtoken $YOUR_TOKEN\nngrok http 2525<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Y ahora le enviamos el enlace a nuestra v\u00edctima:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vamos a modificar esto: http:\/\/localhost:2525\/templates\/camera_temp\/index.html por esto:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-4.png\"><img loading=\"lazy\" decoding=\"async\" width=\"929\" height=\"326\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-4.png\" alt=\"\" class=\"wp-image-2150\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-4.png 929w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-4-300x105.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-4-768x270.png 768w\" sizes=\"auto, (max-width: 929px) 100vw, 929px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La url ser\u00e1: https:\/\/&lt;link>.ngrok-free.app\/templates\/camera_temp\/index.html. En este caso modifiqu\u00e9 el template para capturar al atacante v\u00eda linkedin&#8230; pero que bah!, la prueba la haremos conmigo!. Le envio el link por whatsapp o linkedin o donde sea&#8230;<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"670\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5-1024x670.png\" alt=\"\" class=\"wp-image-2151\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5-1024x670.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5-300x196.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5-768x503.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-5.png 1516w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Y podemos ver que el usuario cay\u00f3 en la trampa!!!. Bingo!!!<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"549\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6-1024x549.png\" alt=\"\" class=\"wp-image-2152\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6-1024x549.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6-300x161.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6-768x411.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-6.png 1495w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Y ac\u00e1 es donde logramos obtener una imagen de nuestro hacker!!!<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-7.png\"><img loading=\"lazy\" decoding=\"async\" width=\"636\" height=\"634\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-7.png\" alt=\"\" class=\"wp-image-2153\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-7.png 636w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-7-300x300.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-7-150x150.png 150w\" sizes=\"auto, (max-width: 636px) 100vw, 636px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n tenemos un template de ubicaci\u00f3n que nos promete conocer gente que viva cerca nuestro (Obviamente una trampa para que aceptemos \u00abpermitir la ubicaci\u00f3n\u00bb).<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"747\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8-1024x747.png\" alt=\"\" class=\"wp-image-2154\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8-1024x747.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8-300x219.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8-768x560.png 768w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-8.png 1165w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Lo hacemos y Storm Breaker no defrauda y nos muestra nuestra ubicaci\u00f3n:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-9.png\"><img loading=\"lazy\" decoding=\"async\" width=\"867\" height=\"425\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-9.png\" alt=\"\" class=\"wp-image-2155\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-9.png 867w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-9-300x147.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2026\/06\/image-9-768x376.png 768w\" sizes=\"auto, (max-width: 867px) 100vw, 867px\" \/><\/a><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusiones<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Al final del d\u00eda, despu\u00e9s de levantar una app como esta y ver c\u00f3mo hace pr\u00e1cticamente todo el trabajo sucio con un par de clics, te queda una doble sensaci\u00f3n. Por un lado, est\u00e1 buen\u00edsimo: en un ratito pones en funcionamiento un script de \u00abhacker\u00bb que accede a la c\u00e1mara o la ubicaci\u00f3n del objetivo, y todo funciona muy bien, demasiado bien. Es una locura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero por el otro, da un toque de miedito. Que una herramienta de ingenier\u00eda social e infiltraci\u00f3n sea tan f\u00e1cil de usar significa que la barrera de entrada para cualquiera que tenga malas intenciones est\u00e1 en el piso. Ya no necesit\u00e1s ser el hacker de las pel\u00edculas que rompe un sat\u00e9lite escribiendo c\u00f3digo en pantalla verde; con bajarte un repositorio de GitHub y correr un script ya pod\u00e9s hacer da\u00f1o u hackear remotamente una c\u00e1mara con un click.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clave, como siempre, es c\u00f3mo reaccionamos a ella. Si para nosotros es una pavada implementarlo en un entorno controlado, imag\u00ednate para el que est\u00e1 del otro lado buscando vulnerabilidades en tu red corporativa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"> Este lab nos sirve para dos cosas: Divertirnos probando herramientas potentes, pero sobre todo para entender que la seguridad nunca se puede dar por sentada. Si es f\u00e1cil de atacar, el <em>hardening<\/em> tiene que ser el doble de robusto. Ojo con los links donde ponemos el dedo!.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>\u00ab\u00bfQuer\u00edas la verdad? No puedes manejar la verdad. Pero puedes manejar Stormbreaker con un par de l\u00edneas de c\u00f3digo.\u00bb<\/strong> (A Few Good Men)<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hace un tiempo, por linkedin, estuve en el target de una estafa por internet. Una persona de un pa\u00eds sospechoso se comunic\u00f3 conmigo por un supuesto trabajo y entablamos comunicaci\u00f3n. Cada vez que me topo con estas situaciones trato de seguirle el juego durante un tiempo para ver con qu\u00e9 me topo y esta vez [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":2145,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1427,301,1241,13,1223,161,1,17,804],"tags":[1478,282,210,10,37,242,1476,858,569,869,1477],"class_list":["post-2016","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","category-failswins","category-hardening","category-ocio","category-redes","category-seguridad","category-sin-categoria","category-tecnologia","category-ti","tag-breaker","tag-hack","tag-hacker","tag-jeremias-palazzesi","tag-linux","tag-network","tag-pentesting","tag-rat","tag-redes","tag-seguridad","tag-storm"],"_links":{"self":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/2016","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/comments?post=2016"}],"version-history":[{"count":11,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/2016\/revisions"}],"predecessor-version":[{"id":2163,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/2016\/revisions\/2163"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/media\/2145"}],"wp:attachment":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/media?parent=2016"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/categories?post=2016"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/tags?post=2016"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}