<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
  <title>CipherSentry · Research</title>
  <link>https://ciphersentry.yoire.com/blog.html</link>
  <atom:link href="https://ciphersentry.yoire.com/feed.xml" rel="self" type="application/rss+xml"/>
  <description>Análisis de ataques SSH reales capturados por nuestro honeypot.</description>
  <language>es-ES</language>
  <lastBuildDate>Wed, 15 Jul 2026 20:15:15 +0000</lastBuildDate>
  <item>
    <title>No eran doce campañas. Era una.</title>
    <link>https://ciphersentry.yoire.com/blog/no-eran-doce-campanas.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/no-eran-doce-campanas.html</guid>
    <pubDate>Wed, 15 Jul 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Doce huellas de comportamiento distintas parecían doce campañas. Al cruzarlas por sus IPs eran una sola: la misma mano detrás de 71 direcciones — el 74% del tráfico de la semana.</description>
  </item>
  <item>
    <title>Dropper en producción: análisis de loader.sh y el payload que no se ejecutó</title>
    <link>https://ciphersentry.yoire.com/blog/dropper-evil-sh.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/dropper-evil-sh.html</guid>
    <pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>En los tres días de observación, el honeypot capturó seis intentos de descarga de payload externo a tres destinos. Todos fracasaron — pero el proceso de descarga quedó registrado, y con él, detalles sobre la infraestructura del dropper.</description>
  </item>
  <item>
    <title>La cerradura que cambian sin que te des cuenta</title>
    <link>https://ciphersentry.yoire.com/blog/escalada-passwd-ssh.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/escalada-passwd-ssh.html</guid>
    <pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Cambiar la contraseña de root no deja binarios. No abre puertos. No instala servicios. Es más peligroso que instalar malware porque no hay nada que escanear — y la mayoría de servidores no avisan cuando ocurre. 21 atacantes reales lo intentaron en tres días.</description>
  </item>
  <item>
    <title>XMRig en modo stealth: cómo los mineros evitan detección en 2026</title>
    <link>https://ciphersentry.yoire.com/blog/xmrig-stealth-gpu-hunter.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/xmrig-stealth-gpu-hunter.html</guid>
    <pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>El cryptomining no-autorizado no llega de forma ruidosa. Lo que captamos en nuestro honeypot es un proceso de dos fases: primero verifican silenciosamente que la máquina tiene GPU. Solo entonces instalan el minero.</description>
  </item>
  <item>
    <title>El primer comando del scanner: por qué todo ataque SSH empieza con echo</title>
    <link>https://ciphersentry.yoire.com/blog/echo-test-scanner.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/echo-test-scanner.html</guid>
    <pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>El primer comando de un ataque SSH no roba nada. No descarga nada. Solo pregunta: ¿hay alguien ahí? Y la respuesta que recibe decide todo lo demás. 12.358 veces en tres días.</description>
  </item>
  <item>
    <title>Entra como root y lo primero que hace es presumir de specs con neofetch</title>
    <link>https://ciphersentry.yoire.com/blog/neofetch-atacante-humano.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/neofetch-atacante-humano.html</guid>
    <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>No todos los que llaman a la puerta son bots. Esta sesión la condujo una persona: un cliente SSH de escritorio, credenciales tecleadas y una obsesión muy humana — instalar neofetch para ver de qué máquina se había apoderado. Lo intentó de cinco maneras distintas.</description>
  </item>
  <item>
    <title>Sondeo silencioso: cuando el atacante solo comprueba que tu contraseña funciona</title>
    <link>https://ciphersentry.yoire.com/blog/credential-probe-silencioso.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/credential-probe-silencioso.html</guid>
    <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>De las 143.337 sesiones que registró el honeypot en ocho días, 3.399 —el 2,4%— se autenticaron y se desconectaron sin ejecutar un solo comando . Pocas en número, pero reveladoras: no buscan la máquina, solo comprueban si la credencial funciona.</description>
  </item>
  <item>
    <title>Credential stuffing masivo: campaña coordinada sobre infraestructura SSH</title>
    <link>https://ciphersentry.yoire.com/blog/credential-stuffing-campana.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/credential-stuffing-campana.html</guid>
    <pubDate>Thu, 11 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Análisis de una campaña activa observada en nuestro honeypot: múltiples IPs coordinadas usando un único cliente automatizado, diccionarios orientados a nodos Solana, y detección de GPU como indicador de objetivo de alto valor.</description>
  </item>
  <item>
    <title>Resumen: estadísticas de ataques SSH capturados por nuestro honeypot</title>
    <link>https://ciphersentry.yoire.com/blog/resumen-estadisticas-honeypot.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/resumen-estadisticas-honeypot.html</guid>
    <pubDate>Thu, 11 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Números, patrones y conclusiones de los ataques SSH registrados en nuestro honeypot durante el periodo jun 11-13 de 2026. Todos los datos son reales y verificables.</description>
  </item>
  <item>
    <title>Las contraseñas más usadas en ataques SSH: dataset de nuestro honeypot</title>
    <link>https://ciphersentry.yoire.com/blog/passwords-ssh-dataset.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/passwords-ssh-dataset.html</guid>
    <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Análisis de las 26.345 credenciales capturadas en nuestro honeypot durante tres días. El patrón dominante no son contraseñas débiles genéricas — es terminología de infraestructura blockchain.</description>
  </item>
  <item>
    <title>Campaña coordinada: 53 IPs, un cliente Go, un objetivo</title>
    <link>https://ciphersentry.yoire.com/blog/campana-coordinada-53-ips.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/campana-coordinada-53-ips.html</guid>
    <pubDate>Mon, 25 May 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Cuando el 99,5% de las conexiones a tu servidor usan el mismo identificador de cliente — SSH-2.0-Go — no estás ante tráfico orgánico. Estás ante infraestructura de ataque automatizada.</description>
  </item>
  <item>
    <title>Anti-forensics SSH: la sesión que intentó borrar sus huellas</title>
    <link>https://ciphersentry.yoire.com/blog/anti-forensics-ssh.html</link>
    <guid isPermaLink="true">https://ciphersentry.yoire.com/blog/anti-forensics-ssh.html</guid>
    <pubDate>Mon, 18 May 2026 00:00:00 +0000</pubDate>
    <dc:creator>CipherSentry Research</dc:creator>
    <description>Entre los más de 26.000 intentos de autenticación, una sesión destacó por lo que hizo al autenticarse: no instalar malware, no descargar payloads. Solo borrar rastros.</description>
  </item>
</channel>
</rss>
