Microsoft soluciona falla en sistema de identificación de cuentas

Microsoft solucionó una vulnerabilidad en su sistema de inicio de sesión. Los investigadores de seguridad dicen que podría haberse usado para engañar a las víctimas desprevenidas para que otorguen acceso completo a sus cuentas en línea. El error permitió a los atacantes robar silenciosamente tokens de cuenta, que los sitios web y las aplicaciones utilizan para otorgar a los usuarios acceso a sus cuentas sin tener que volver a ingresar sus contraseñas constantemente.

Imagen por Antonio Guillem vía Shutterstock

Estos tokens son creados por una aplicación o un sitio web en lugar de un nombre de usuario y contraseña después de que un usuario inicia sesión. Eso mantiene al usuario conectado permanentemente al sitio. También permite a los usuarios acceder a aplicaciones y sitios web de terceros sin tener que entregar directamente sobre sus contraseñas. Investigadores de CyberArk descubrieron que Microsoft dejó abierta una escapatoria accidental que, si se explotaba, podría haberse utilizado para desviar estos tokens de cuenta utilizados para acceder a la cuenta de la víctima, potencialmente sin alertar al usuario.

La última investigación de CyberArk

Encontró docenas de subdominios no registrados conectados a un puñado de aplicaciones creadas por Microsoft. Estas aplicaciones internas son altamente confiables y, como tal, los subdominios asociados se pueden usar para generar tokens de acceso automáticamente sin requerir ningún consentimiento explícito del usuario. Con los subdominios en la mano, todo lo que un atacante necesitaría es engañar a una víctima desprevenida para que haga clic en un enlace especialmente diseñado en un correo electrónico o en un sitio web, y el token puede ser robado.

En algunos casos, dijeron los investigadores, esto podría hacerse de una manera de «clic cero», lo que, como su nombre indica, casi no requiere interacción del usuario. Un sitio web malicioso que oculta una página web incrustada podría activar silenciosamente la misma solicitud que un enlace en un correo electrónico malicioso para robar el token de la cuenta de un usuario.

Afortunadamente, los investigadores registraron muchos de los subdominios que pudieron encontrar en las aplicaciones vulnerables de Microsoft para evitar cualquier mal uso malicioso, pero advirtieron que podría haber más.

La falla de seguridad se informó a Microsoft a fines de octubre y se corrigió tres semanas después.

«Resolvimos el problema con las aplicaciones mencionadas en este informe en noviembre y los clientes permanecen protegidos», dijo un portavoz de Microsoft.

No es la primera vez que Microsoft actúa para corregir un error en su sistema de inicio de sesión. Hace casi exactamente un año, el gigante de software y servicios corrigió una vulnerabilidad similar en la que los investigadores podían alterar los registros de un subdominio de Microsoft configurado incorrectamente y robar tokens de cuentas de Office.

Origen: A bug in Microsoft’s login system put users at risk of account hijacks | TechCrunch

Etiquetado:

AltaDensidad.TV




Google da un giro radical en su política de distribución de aplicaciones. La compañía retira, junto a Epic Games, el acuerdo alternativo en la Gooogle Play que ambas habían propuesto para resolver su disputa antimonopolio. Esa decisión reactiva la orden judicial original de octubre de 2024, mucho más estricta para Google. A partir del 22...

TikTok bate récord de audiencia con la transmisión vertical de Obsessed Fest, el festival juvenil de Amazon Prime

LiveU y Broadcast Management Group ejecutaron una producción exclusiva para TikTok que superó los 850.000 espectadores simultáneos, muy por encima de las 1.500 personas que asistieron físicamente al evento en Hollywood. Amazon Prime estrenó Obsessed Fest, su primer festival dedicado a las series juveniles del catálogo, el 27 de junio en las instalaciones de Nya...

Venezuela enfrenta una nueva ola de ciberataques impulsados por inteligencia artificial

La inteligencia artificial ya no solo ayuda a defender sistemas. También comienza a automatizar ciberataques a una velocidad que preocupa a empresas, bancos y organismos de seguridad en Venezuela. Esa fue una de las principales alertas que dejó el III Congreso Internacional de Ciberseguridad organizado por la Asociación Bancaria de Venezuela, donde expertos nacionales e...

Argentina endurece su defensa digital: organismos públicos tienen 180 días para reforzar ciberseguridad

Argentina acelera la creación de una nueva arquitectura nacional de ciberseguridad. El Gobierno publica la primera gran normativa técnica del recién creado Centro Nacional de Ciberseguridad y obliga a todos los organismos del Sector Público Nacional a reforzar sus sistemas digitales, planes de contingencia y mecanismos de recuperación ante ciberataques o fallas graves. La medida...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

La carrera por dominar la inteligencia artificial ya no se libra únicamente con modelos más potentes. Ahora también se disputa en el terreno del hardware. OpenAI da un paso estratégico al presentar Jalapeño, su primer chip de inteligencia artificial diseñado junto a Broadcom, una decisión que busca controlar una parte cada vez mayor de la...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo