Microsoft soluciona falla en sistema de identificación de cuentas

Microsoft solucionó una vulnerabilidad en su sistema de inicio de sesión. Los investigadores de seguridad dicen que podría haberse usado para engañar a las víctimas desprevenidas para que otorguen acceso completo a sus cuentas en línea. El error permitió a los atacantes robar silenciosamente tokens de cuenta, que los sitios web y las aplicaciones utilizan para otorgar a los usuarios acceso a sus cuentas sin tener que volver a ingresar sus contraseñas constantemente.

Imagen por Antonio Guillem vía Shutterstock

Estos tokens son creados por una aplicación o un sitio web en lugar de un nombre de usuario y contraseña después de que un usuario inicia sesión. Eso mantiene al usuario conectado permanentemente al sitio. También permite a los usuarios acceder a aplicaciones y sitios web de terceros sin tener que entregar directamente sobre sus contraseñas. Investigadores de CyberArk descubrieron que Microsoft dejó abierta una escapatoria accidental que, si se explotaba, podría haberse utilizado para desviar estos tokens de cuenta utilizados para acceder a la cuenta de la víctima, potencialmente sin alertar al usuario.

La última investigación de CyberArk

Encontró docenas de subdominios no registrados conectados a un puñado de aplicaciones creadas por Microsoft. Estas aplicaciones internas son altamente confiables y, como tal, los subdominios asociados se pueden usar para generar tokens de acceso automáticamente sin requerir ningún consentimiento explícito del usuario. Con los subdominios en la mano, todo lo que un atacante necesitaría es engañar a una víctima desprevenida para que haga clic en un enlace especialmente diseñado en un correo electrónico o en un sitio web, y el token puede ser robado.

En algunos casos, dijeron los investigadores, esto podría hacerse de una manera de «clic cero», lo que, como su nombre indica, casi no requiere interacción del usuario. Un sitio web malicioso que oculta una página web incrustada podría activar silenciosamente la misma solicitud que un enlace en un correo electrónico malicioso para robar el token de la cuenta de un usuario.

Afortunadamente, los investigadores registraron muchos de los subdominios que pudieron encontrar en las aplicaciones vulnerables de Microsoft para evitar cualquier mal uso malicioso, pero advirtieron que podría haber más.

La falla de seguridad se informó a Microsoft a fines de octubre y se corrigió tres semanas después.

«Resolvimos el problema con las aplicaciones mencionadas en este informe en noviembre y los clientes permanecen protegidos», dijo un portavoz de Microsoft.

No es la primera vez que Microsoft actúa para corregir un error en su sistema de inicio de sesión. Hace casi exactamente un año, el gigante de software y servicios corrigió una vulnerabilidad similar en la que los investigadores podían alterar los registros de un subdominio de Microsoft configurado incorrectamente y robar tokens de cuentas de Office.

Origen: A bug in Microsoft’s login system put users at risk of account hijacks | TechCrunch

Etiquetado:

AltaDensidad.TV




Lenovo desafía al iMac y al Mac mini: Yoga AIO i Gen 11 Aura Edition y Yoga Mini i Gen 11 ya están a la venta con diseño “muy familiar”

Cuando Lenovo mostró en el CES 2026 sus nuevas computadoras de escritorio Yoga AIO i Gen 11 Aura Edition y Yoga Mini i Gen 11, la noticia quedó parcialmente eclipsada entre decenas de anuncios de inteligencia artificial, laptops y dispositivos experimentales. Pero ahora ocurre algo distinto. Los equipos comienzan a aparecer oficialmente en algunos mercados,...

Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

ToddyCat encuentra una nueva forma de espiar cuentas corporativas: Umbrij ya no roba contraseñas, secuestra sesiones abiertas del navegador Un grupo de ciberespionaje encuentra una grieta nueva en la seguridad corporativa. No necesita robar contraseñas. Le basta con que dejes tu sesión de Gmail abierta en el navegador. Kaspersky documenta esta semana una técnica bautizada...

LiveU se vuelve clave para el Mundial 2026: la tecnología que mantiene las transmisiones y la seguridad cuando las redes colapsan

El Mundial de fútbol de 2026 promete ser el evento deportivo más grande de la historia. Por primera vez participan 48 selecciones nacionales, se disputan 104 partidos y la competencia se extiende por 16 ciudades de tres países: Estados Unidos, México y Canadá. Detrás del espectáculo deportivo aparece un desafío menos visible, pero igual de...

Qualcomm lanza Snapdragon C y apunta a revolucionar las laptops Windows desde $300

La guerra por las laptops económicas entra en una nueva etapa. Qualcomm presenta oficialmente Snapdragon C, una nueva plataforma para computadoras portátiles con Windows 11 diseñada para equipos de entrada con precios desde unos $300. El anuncio busca llevar la arquitectura ARM a un segmento donde históricamente dominan procesadores Intel Celeron, Pentium o AMD Athlon...

Spotify ahora deja recortar y compartir fragmentos de podcasts: así funciona la nueva herramienta Clips

Spotify da un nuevo paso para convertir los podcasts en contenido más fácil de viralizar y compartir. La plataforma comienza a desplegar una función llamada “Podcast Clips”, que permite seleccionar fragmentos específicos de un episodio y enviarlos directamente a redes sociales, chats o mensajes privados sin necesidad de compartir el programa completo. La novedad cambia...

Huawei presenta HarmonyOS 7: más inteligencia artificial, diseño renovado y nuevas funciones contra fraudes

Huawei aprovecha su conferencia anual para desarrolladores HDC 2026 y presenta oficialmente HarmonyOS 7, una de las actualizaciones más ambiciosas de su sistema operativo en los últimos años. La nueva versión apuesta por una experiencia visual más sofisticada, una integración mucho más profunda de inteligencia artificial y nuevas herramientas de seguridad diseñadas para combatir fraudes...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo