Microsoft soluciona falla en sistema de identificación de cuentas

Microsoft solucionó una vulnerabilidad en su sistema de inicio de sesión. Los investigadores de seguridad dicen que podría haberse usado para engañar a las víctimas desprevenidas para que otorguen acceso completo a sus cuentas en línea. El error permitió a los atacantes robar silenciosamente tokens de cuenta, que los sitios web y las aplicaciones utilizan para otorgar a los usuarios acceso a sus cuentas sin tener que volver a ingresar sus contraseñas constantemente.

Imagen por Antonio Guillem vía Shutterstock

Estos tokens son creados por una aplicación o un sitio web en lugar de un nombre de usuario y contraseña después de que un usuario inicia sesión. Eso mantiene al usuario conectado permanentemente al sitio. También permite a los usuarios acceder a aplicaciones y sitios web de terceros sin tener que entregar directamente sobre sus contraseñas. Investigadores de CyberArk descubrieron que Microsoft dejó abierta una escapatoria accidental que, si se explotaba, podría haberse utilizado para desviar estos tokens de cuenta utilizados para acceder a la cuenta de la víctima, potencialmente sin alertar al usuario.

La última investigación de CyberArk

Encontró docenas de subdominios no registrados conectados a un puñado de aplicaciones creadas por Microsoft. Estas aplicaciones internas son altamente confiables y, como tal, los subdominios asociados se pueden usar para generar tokens de acceso automáticamente sin requerir ningún consentimiento explícito del usuario. Con los subdominios en la mano, todo lo que un atacante necesitaría es engañar a una víctima desprevenida para que haga clic en un enlace especialmente diseñado en un correo electrónico o en un sitio web, y el token puede ser robado.

En algunos casos, dijeron los investigadores, esto podría hacerse de una manera de «clic cero», lo que, como su nombre indica, casi no requiere interacción del usuario. Un sitio web malicioso que oculta una página web incrustada podría activar silenciosamente la misma solicitud que un enlace en un correo electrónico malicioso para robar el token de la cuenta de un usuario.

Afortunadamente, los investigadores registraron muchos de los subdominios que pudieron encontrar en las aplicaciones vulnerables de Microsoft para evitar cualquier mal uso malicioso, pero advirtieron que podría haber más.

La falla de seguridad se informó a Microsoft a fines de octubre y se corrigió tres semanas después.

«Resolvimos el problema con las aplicaciones mencionadas en este informe en noviembre y los clientes permanecen protegidos», dijo un portavoz de Microsoft.

No es la primera vez que Microsoft actúa para corregir un error en su sistema de inicio de sesión. Hace casi exactamente un año, el gigante de software y servicios corrigió una vulnerabilidad similar en la que los investigadores podían alterar los registros de un subdominio de Microsoft configurado incorrectamente y robar tokens de cuentas de Office.

Origen: A bug in Microsoft’s login system put users at risk of account hijacks | TechCrunch

Etiquetado:

AltaDensidad.TV




Millones de computadoras con Windows 10 reciben una buena noticia inesperada. Microsoft amplía silenciosamente un año más su programa de Actualizaciones de Seguridad Extendidas (ESU) para usuarios particulares de Windows 10. La decisión significa que quienes se inscriban en el programa podrán seguir recibiendo parches de seguridad hasta el 12 de octubre de 2027, en...

Viajar también se convierte en un escenario atractivo para los ciberdelincuentes. Antes de abordar un avión, reservar un hotel o solicitar un transporte, millones de usuarios entregan información personal y financiera en plataformas digitales. Esa dependencia abre una puerta que los atacantes aprovechan con páginas falsas, aplicaciones fraudulentas y mensajes engañosos. Entre el segundo trimestre...

La carrera por dominar la inteligencia artificial ya no se libra únicamente con modelos más potentes. Ahora también se disputa en el terreno del hardware. OpenAI da un paso estratégico al presentar Jalapeño, su primer chip de inteligencia artificial diseñado junto a Broadcom, una decisión que busca controlar una parte cada vez mayor de la...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Ferrari recupera el cambio manual en un V12: así es el nuevo 12Cilindri Manuale de 830 caballos

En una industria donde las transmisiones automáticas dominan los deportivos de alto rendimiento y la electrificación avanza con rapidez, la firma de Maranello sorprende con un anuncio que parecía improbable. Ferrari revive el cambio manual en un modelo equipado con un imponente motor V12 atmosférico, una combinación que durante años muchos aficionados consideraron parte del...

Microsoft lanza en agosto de 2026 la actualización acumulativa KB5121003 para Windows 11, correspondiente al Patch Tuesday de ese mes. Un mes después, el parche sigue generando quejas entre usuarios de portátiles HP y Lenovo. Los problemas van desde bloqueos durante la instalación hasta cortes inesperados del suministro eléctrico mientras el equipo está enchufado. Portátiles...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo