Skip to main content
  1. Home
  2. Computación
  3. Noticias
  4. News

Microsoft Azure estuvo a merced de los ciberdelincuentes

Add as a preferred source on Google

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
Centros de datos consumirán cuatro veces más electricidad para 2035
Floor, Electronics, Hardware

Un nuevo reporte de BloombergNEF proyecta que los centros de datos utilizarán una quinta parte de toda la electricidad generada en Estados Unidos hacia 2035, lo que representa un incremento de cuatro veces respecto a los niveles actuales. Este aumento sin precedentes está impulsado principalmente por la explosión en la demanda de capacidad de computación para inteligencia artificial.

Según las estimaciones del informe, la capacidad de los centros de datos alcanzará casi 200 gigavatios en la próxima década, con casi la mitad de esa capacidad dedicada exclusivamente al entrenamiento y la inferencia de modelos de IA. La concentración geográfica de esta demanda seguirá siendo predominantemente estadounidense: para 2033, el país albergará el 64% de los chips de IA medidos por demanda energética.

Read more
Jensen Huang de Nvidia defendió la IA china: «son modelos excelentes»
Jensen Huang

Jensen Huang defendió el uso de modelos chinos de inteligencia artificial de código abierto en medio del revuelo por Kimi, el nuevo sistema de Moonshot. En una entrevista con Axios, el CEO de Nvidia sostuvo que estos modelos “deberían usarse” y que las empresas estadounidenses no deben temer que China desplace a los laboratorios locales.

Su argumento central es económico y estratégico: según Huang, los modelos abiertos amplían el mercado de IA porque permiten que más personas prueben estas herramientas y, con el tiempo, eso incrementa la demanda de chips, centros de datos y capacidad de cómputo. Reuters informó que Moonshot lanzó Kimi K3 como un modelo open-weight de 2,8 billones de parámetros, una de las apuestas más ambiciosas del sector chino.

Read more
Un concurso revive la era del disquete con un desafío extremo
Text, Disk

En una época dominada por juegos de cientos de gigabytes, un nuevo concurso de programación propone exactamente lo contrario: crear un juego completo que quepa en un disquete de 1,44 MB. La iniciativa fue impulsada por el sitio coreano 2P_Game_Arcade y busca reunir proyectos originales que puedan ejecutarse como aplicaciones independientes, sin conexión a internet ni dependencia de un navegador.

El reto obliga a que todo el contenido del juego —incluyendo ejecutable, motor, bibliotecas, gráficos y sonido— entre dentro de ese límite mínimo. Según las bases difundidas por distintos medios, el objetivo no es solo medir la habilidad técnica, sino también comprobar hasta dónde puede llegar la creatividad cuando los recursos son extremadamente escasos.

Read more