<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Honeypot · Bitácora de un honeypot perdido</title><link>https://blog.efespain.com/tags/honeypot/</link><description>Un honeypot en algún rincón de la red. Cada infección, una historia que merece ser contada.</description><generator>Hugo</generator><language>es</language><managingEditor>eFeSpain</managingEditor><webMaster>eFeSpain</webMaster><copyright>2026 eFeSpain</copyright><lastBuildDate>Tue, 01 Sep 2026 12:00:00 +0000</lastBuildDate><atom:link href="https://blog.efespain.com/tags/honeypot/index.xml" rel="self" type="application/rss+xml"/><item><title>Sesenta y seis segundos</title><link>https://blog.efespain.com/capitulo-26/</link><pubDate>Tue, 01 Sep 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-26/</guid><description>La familia del capítulo anterior no se quedó quieta: hay una versión más nueva circulando, y la pillé desde el primer segundo. Entra por SSH a la fuerza, mide el equipo, desaloja a la competencia —incluida su propia versión vieja—, sube dieciséis megas de un solo fichero y lanza. Todo en poco más de un minuto. Y entonces se estrella contra una línea del fstab.</description></item><item><title>El comando que miente</title><link>https://blog.efespain.com/capitulo-23/</link><pubDate>Tue, 01 Sep 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-23/</guid><description>Dejé una contraseña puesta en un cebo y, un domingo, entraron por ella tres veces. Neutralicé lo que traían; lo que no vi hasta después fue lo que dejaron plantado — una línea en el .bashrc que hace que «top» mienta y esconda justo al proceso que se está comiendo la máquina. Un rootkit sin rootkit. Y al poner dos discos congelados uno al lado del otro apareció el detalle que lo cambia todo: la misma línea, con un número distinto.</description></item><item><title>Me lo presentó su enemigo</title><link>https://blog.efespain.com/capitulo-21/</link><pubDate>Tue, 01 Sep 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-21/</guid><description>Un escáner automático encontró el telnet del cebo y, dieciocho segundos después, ya había un binario dentro. La contraseña era «telnet». El cargador que soltó viene con dos erratas del operador, una de las cuales rompe una infección entera. Y cuando por fin le puse nombre a la familia —IranBot, un fork de Mirai con ficha pública— resultó que ese nombre ya estaba escrito en este blog desde agosto: lo había puesto un bot rival, en la lista de competidores que desinstala al llegar.</description></item><item><title>Nada que fichar</title><link>https://blog.efespain.com/capitulo-18/</link><pubDate>Tue, 01 Sep 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-18/</guid><description>Una IP que ya estaba infectada se conectó por telnet al cebo y pegó de golpe una receta: once binarios, uno por arquitectura, cada uno con un nombre inventado que no se repetirá nunca. Dos pesaban exactamente lo mismo y parecían variantes — resultaron ser las builds i586 e i686 del mismo programa. Y detrás no venía un bicho suelto: medio centenar de binarios distintos en dos semanas. La entrega entera está montada para que ninguna lista de bloqueo, ni por nombre ni por firma, atrape nada.</description></item><item><title>Recién salido del horno</title><link>https://blog.efespain.com/capitulo-17/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-17/</guid><description>Un domingo tranquilo, mi alarma de binarios nuevos saltó tras días muda. El primer pensamiento fue el mejor de todos: algo fresco. Lo que vino después fue una montaña rusa — un viejo conocido, un falso positivo que casi me la cuela, y por fin un bicho que no figuraba en ningún repositorio público, cazado a menos de treinta horas de nacer.</description></item><item><title>La fábrica de llamadas</title><link>https://blog.efespain.com/capitulo-14/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-14/</guid><description>En el capítulo 9 alguien intentó que mi centralita pagara sus llamadas. Lo conté y cerré el incidente, con una pregunta colgando: ¿quién estaba al otro lado? Esta vez no me quedé mirando por la ventanilla. Le puse memoria al cebo, seguí el rastro del número y descubrí por qué eligen justo esos números.</description></item><item><title>Alguien me trajo su malware a casa</title><link>https://blog.efespain.com/capitulo-1/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-1/</guid><description>Tengo un honeypot en algún rincón de la red. La mayoría es ruido: escáneres que miran y se van. Hasta que uno entró, se creyó administrador, y me subió su bicho por la puerta de servicio.</description></item><item><title>El intruso que trajo su propia llave</title><link>https://blog.efespain.com/capitulo-5/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-5/</guid><description>El bicho anterior entraba a patadas con wget. Este entró con una llave SSH en el bolsillo, limpió la casa de mineros rivales y se instaló con modales de profesional. Es RedTail, y juega en otra liga.</description></item><item><title>El que entró por el cable de depuración</title><link>https://blog.efespain.com/capitulo-7/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-7/</guid><description>Los tres anteriores atacaban servidores. Este iba a por un teléfono: entró por ADB, borró a la competencia, instaló su app disfrazada de Google, y se escondió. Primer malware de Android en el cebo.</description></item><item><title>El que quería que yo pagara sus llamadas</title><link>https://blog.efespain.com/capitulo-9/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-9/</guid><description>Esta vez no cayó un binario. Cayó un fraude: durante dos horas, quince máquinas intentaron que mi centralita cursara 3.457 llamadas internacionales — la fase de prueba de un fraude de tarificación especial (IRSF), con la factura a mi nombre. Un capítulo sin Ghidra: solo protocolo, dinero y OSINT.</description></item><item><title>La botnet que se dejó el código a la vista</title><link>https://blog.efespain.com/capitulo-3/</link><pubDate>Sat, 01 Aug 2026 12:00:00 +0000</pubDate><guid>https://blog.efespain.com/capitulo-3/</guid><description>Otro entra y suelta su bicho. Pero este se dejó una puerta abierta en su propio servidor de reparto — y dentro estaba el código fuente. Un Mirai multiarquitectura, cazado con las manos en la masa.</description></item></channel></rss>