@Bucio

Director de @tpx_Security 🏴‍☠️ Hacker de la vieja escuela, Ciberseguridad e inteligencia Nacional 🪖 . ₁₃₃₇ ⠠⠵ Audentis fortuna iuvat

México
Joined August 2007
Rafael Bucio 𝕏 retweeted
El grupo de ransomware "Space Bears" incluyó a SEARS (Grupo Sanborns) en su sitio de filtraciones de la Dark Web. Los ciberdelincuentes amenazan con liberar archivos de prueba y publicar la totalidad de la información exfiltrada del gigante del retail mexicano en un plazo de 11 días si no se cumple con sus exigencias económicas.
1
7
660
Pleno 2026 y seguimos eligiendo proveedores de ciberseguridad por certificaciones, SOC y prestigio. ... Mientras tanto, un chico de 14 años puede vulnerar tu empresa sin tener ninguno de ellos.
1
9
19
1,284
Escucho: Me daré un break de tanto programar Real: Se me acabaron los tokens, contexto, vengo en 2 horas.
2
10
732
Jose debería estar en liderando las tecnologías del país 🔥
Presidente @petrogustavo, esto no prueba ningún fraude electoral. Está confundiendo infraestructura web con manipulación de resultados, y eso se convierte en desinformación técnica desde el poder. Ayer confundió phishing con fraude electoral. Hoy está confundiendo una red de distribución de contenido con control extranjero sobre una elección. Son cosas completamente distintas. Lo que usted está mostrando no demuestra hackeo, intervención extranjera ni capacidad de “reemplazar” colombianos. Usar CloudFront, Akamai o cualquier CDN no significa que alguien pueda entrar al software electoral, cambiar formularios E14, modificar bases de datos o alterar una elección. Te explico... un CDN sirve para que una página cargue más rápido, soporte más tráfico y resista ataques DDoS. Son como autopistas de internet. Que use servidores distribuidos en otros países no significa que esos servidores controlen el sistema electoral. Es como decir que porque una carta pasa por una empresa de mensajería, esa empresa puede cambiar el contenido legal del documento. No funciona así. Transportar tráfico web no es controlar los sistemas que registran, almacenan o validan información electoral. Incluso si una ley extranjera pudiera obligar a una empresa a entregar cierta información bajo reserva, eso no significa que pueda modificar formularios E14, alterar bases de datos, manipular actas o “reemplazar” ciudadanos. Acceder a información no es lo mismo que controlar una elección. En ciberseguridad, una posibilidad teórica no es evidencia de explotación. Para hablar de fraude se necesitan pruebas verificables como registros de acceso, integridad de archivos, trazabilidad de cambios, comparación con actas físicas, cadena de custodia y auditorías independientes. Nada de eso aparece en esa captura ni en la evidencia presentada. No todo término técnico que suena grave prueba un fraude. Una cosa es hablar de riesgos de infraestructura y otra muy distinta es afirmar que se alteró una elección. Esta nación necesita una discusión seria sobre soberanía digital y ciberseguridad. Pero esa discusión debe elevar la inteligencia técnica del país, no sembrar miedo con interpretaciones equivocadas de la tecnología. La soberanía digital no se defiende confundiendo a los ciudadanos. Se defiende entendiendo realmente cómo funcionan las tecnologías.
1
349
Viernes de desintoxicación de dopamina on Social Network r ( vDDos)
1
221
+1 año // 6 años siendo explotado. ¿Que tan difícil es, encontrar un endpoint vulnerable en una empresa de este tamaño?
Ahora que @Telmex se dio cuenta del idor … se habrán dado cuenta de que tienen el mismo problema en @Telcel 👀.. casi 5 años..
1
2
293
Latam siendo Latam… Ahora nos toca voltear a ver a @jofpin ! No estás solo 👌🏽!
Logramos algo histórico: por primera vez, en la historia del país, campañas presidenciales de diferentes corrientes políticas se unieron públicamente a mi propuesta de realizar una auditoría integral, independiente y gratuita de los softwares electorales. Infortunadamente, no se completó el quórum necesario de los partidos para garantizar plenamente la neutralidad del ejercicio. Además, en los últimos días he recibido información muy precisa que me obliga a priorizar mi seguridad personal, por lo que hoy no están dadas las condiciones ni las garantías para seguir adelante con esta iniciativa ciudadana. Agradezco a todos los que confiaron en mí y apoyaron esta convocatoria, que buscaba ayudar a blindar, desde la ciberseguridad, la transparencia del proceso electoral en el país y así, proteger la legitimidad de nuestra democracia. . . . . @PalomaValenciaL @IvanCepedaCast @ClaudiaLopez @Santibotero2026 @ABDELAESPRIELLA @MauricioLizcano @migueluribel @SondraMacol @RoyBarreras @carlosecaicedo @GralMatamoro @sergio_fajardo @LuisGMurillo @Registraduria @CNE_COLOMBIA @PGN_COL @DefensoriaCol @MOEColombia
1
14
2,899
Que bugsote se traía iOS / Apple con el almacenamiento temporal de datos/archivos ! Pero fue rápido el update de hoy.
5
882
Aumenta la productividad, y como todo: Limitar alcance, Verificar resultados. Y sobre todo…. Analizar que hay detrás de lo que corres 🙈
Replying to @Bucio
@Bucio que opinas de PentAGI?
575
Rafael Bucio 𝕏 retweeted
Este año el evento reunirá pláticas y talleres técnicos de alto nivel, con enfoque en seguridad ofensiva, OSINT, explotación binaria, web hacking, hardware hacking, LLM security y detección para blue teams.
1
3
457
Rafael Bucio 𝕏 retweeted
Llevo casi 10 años reclutando talento de ciberseguridad en México y quiero compartirles para construir mejor en ambos lados, empresas y candidatos. Estamos viendo perfiles de 22-23 años con 6-8 meses en su primer empleo pidiendo el doble de su sueldo actual para moverse. ¿Es ambición? Sí. ¿Está alineada con la realidad? No siempre. De esos 8 meses, 3 fueron inducción. Quedan 5 meses de operación real. ¿Cuántas veces ejecutaste ese proceso de respuesta a incidentes? ¿Cuántos análisis completaste de principio a fin? La experiencia no se mide en meses de nómina. Se mide en problemas resueltos. El patrón se repite: entras, te quedas 8-12 meses, saltas al siguiente empleo por más dinero. Y otra vez. Y otra vez. ¿El resultado? Un CV con muchos logos pero poco conocimiento afianzado. Difícilmente dominas algo si nunca te quedas lo suficiente para ver las consecuencias de tus decisiones. El salario en ciberseguridad es la consecuencia de tu desarrollo, no el fin. Y aquí va la parte incómoda para nosotros como empresas: también tenemos responsabilidad. Cuando inflamos títulos y posiciones para perfiles que aún están en desarrollo, les estamos vendiendo una imagen que no corresponde con su nivel real. Después se sorprenden cuando el mercado no valida esas expectativas. Un talento de 23 años no es un profesional con experiencia. Es una promesa con potencial enorme, si lo desarrollamos bien. Si estás arrancando en ciberseguridad, tres cosas que ojalá alguien me hubiera dicho antes: 1. Quédate lo suficiente para dominar, no solo para conocer. Dos años mínimo te dan ciclos completos de operación real. 2. Pregúntate: ¿estoy aprendiendo o solo estoy cobrando? Si la respuesta es "cobrando", el mercado te va a alcanzar. 3. Invierte en profundidad, no en velocidad. El profesional que resuelve problemas complejos nunca tiene que perseguir el dinero, el dinero lo persigue a él. La ciberseguridad necesita talento con urgencia. Pero necesita talento que se construya con base, no con prisa.
15
32
6
346
34,793
Me subí al tren, ahora PARAN*ID te avisa si hay alguien usando lentes inteligentes 🫣!! Esta app fue desarrollada para iOS, busco testers !! Y comentarios 🫰🏽 Gracias 🫡
1
8
1
24
1,955
Rafael Bucio 𝕏 retweeted
Una auditoría técnica no se hace con fotos. Esto es complacencia visual. Pueden mostrarte exactamente lo que quieren que veas, no necesariamente cómo funciona el sistema bajo condiciones reales. Un sistema electoral puede tener decenas de miles de líneas y más si son 4 softwares interconectados. Pero sin posibilidad real de ejecutarlo, instrumentarlo, alterar entradas, forzar condiciones atípicas y analizar su comportamiento interno paso a paso, no es una auditoría, es una lectura pasiva u observación superficial. Y la lectura pasiva no detecta lógica condicionada, funciones que se activan por fecha, umbral o evento específico, ni modificaciones sutiles en algún algoritmo que alteren resultados sin ser evidentes a simple vista. Si existiera una manipulación, no estaría escrita de forma obvia, estaría diseñada para pasar desapercibida. El debido proceso exige documentación completa de cada uno de sus componentes funcionales, revisión exhaustiva de vulnerabilidades, puertas traseras y accesos arbitrarios más un mecanismo verificable que certifique que el mismo código auditado es el que se ejecuta o ejecutará en producción.
10
142
7
267
6,778
Rafael Bucio 𝕏 retweeted
La verdadera prueba no es únicamente revisar el código, sino poder comprobar el día de elecciones que exactamente ese mismo software es el que está operando. Y también, ¿por qué no hacer pública la arquitectura de todo el sistema, incluyendo los hallazgos de la auditoría?
#Colombia | La Registraduría anunció que expondrá el código fuente de software, el cual es el instructivo que tendrá el sistema para leer los votos de los ciudadanos en las elecciones del 8 de marzo. Siga la señal de Noticias Caracol en vivo aquí 👉 tinyurl.com/yh34vs94
13
141
3
365
8,477
No puedo creer lo que dice Hoslander Sáenz, gerente de Informática de la Registraduría 🤯
Un SOC es importante para monitorear y detectar incidentes en tiempo real. Pero no corrige vulnerabilidades en el sistema por sí mismo ni elimina accesos indebidos o puertas traseras si estos ya existen.
1
7
1,631
Rafael Bucio 𝕏 retweeted
Más información en hackeaconyess.com/xss
1
8
389
Rafael Bucio 𝕏 retweeted
Si he ayudado a grandes compañías tecnológicas a fortalecer su ciberseguridad, ¿por qué no poner esa experiencia al servicio de Colombia? Ofrecí donar una auditoría independiente, sin costo para el país, en un año donde se invertirán más de $60.000 millones en auditorías tecnológicas. portafolio.co/economia/creci… – at Miami, FL
6
63
129
2,902
Rafael Bucio 𝕏 retweeted
La democracia del siglo XXI se debe garantizar con ciberseguridad, ya que la transparencia electoral no debe ser confidencial, debe estar más abierta a la ciudadanía. – at Miami, FL
Para proteger la democracia y garantizar transparencia electoral de mi país 🇨🇴, ofrezco donar una auditoría de ciberseguridad independiente a toda la infraestructura tecnológica de #Elecciones2026, enfocada en: •⁠ ⁠Análisis de vulnerabilidades en el código fuente de los softwares •⁠ ⁠Detección de accesos arbitrarios y puertas traseras •⁠ ⁠Pruebas de penetración al sistema Solo pido: 1.⁠ ⁠Mesa técnica plural e independiente 2.⁠ ⁠Acceso completo al código fuente e infraestructura 3.⁠ ⁠Publicación de los hallazgos a toda la ciudadanía La democracia merece total confianza, por eso pongo mi experiencia al servicio de Colombia.
1
32
81
2,140
Rafael Bucio 𝕏 retweeted
Estonia tiene el código abierto de su sistema electoral, permitiendo revisión pública. Cualquier ciudadano puede auditarlo, analizarlo y cuestionarlo. Eso fortalece la seguridad y la transparencia en sistemas que ayudan a definir el rumbo de un país. Si un sistema tecnológico influye en su futuro, toda su infraestructura, incluido el código, debe poder revisarse. – at Miami, FL
Para proteger la democracia y garantizar transparencia electoral de mi país 🇨🇴, ofrezco donar una auditoría de ciberseguridad independiente a toda la infraestructura tecnológica de #Elecciones2026, enfocada en: •⁠ ⁠Análisis de vulnerabilidades en el código fuente de los softwares •⁠ ⁠Detección de accesos arbitrarios y puertas traseras •⁠ ⁠Pruebas de penetración al sistema Solo pido: 1.⁠ ⁠Mesa técnica plural e independiente 2.⁠ ⁠Acceso completo al código fuente e infraestructura 3.⁠ ⁠Publicación de los hallazgos a toda la ciudadanía La democracia merece total confianza, por eso pongo mi experiencia al servicio de Colombia.
29
344
14
777
24,731