Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Recomendaciones del editor

Omega inició el conteo para los Juegos Olímpicos de París 2024
omega reloj speedmaster juegos olimpicos paris 2024 jjoo par  s

Omega
A solo 100 días de los Juegos Olímpicos de París 2024, Omega está capitalizando su estatus como cronometrador oficial del evento con otro nuevo lanzamiento. El Omega Speedmaster Chronoscope se ha mantenido sin cambios desde su lanzamiento inicial en 2021, en el que presentaba una caja grande y una esfera vintage. Sin embargo, con un gran verano por delante, la colección Omega Speedmaster Chronoscope se ha ampliado con dos nuevas versiones.
Omega Speedmaster Chronoscope: Novedades para los Juegos Olímpicos de París 2024
Omega
El año pasado, claramente emocionado por los Juegos Olímpicos como un niño preguntando por la Navidad en marzo, Omega lanzó el Seamaster Dive 300m bicolor como reloj conmemorativo. Ahora, tenemos un segundo par de relojes para celebrar los próximos juegos (a este ritmo, casi esperamos que Omega lance un nuevo reloj para celebrar la ceremonia de apertura, la ceremonia de clausura y todos los deportes intermedios. Esencialmente, estos últimos relojes Omega Speedmaster Chronoscope mantienen la esencia de sus predecesores, sin embargo, cuentan con diferentes materiales y colores, lo que en realidad puede marcar una diferencia significativa.
Especificaciones técnicas
Omega
Las últimas incorporaciones a la colección Omega Speedmaster Chronoscope marcan la primera vez que Omega utiliza oro macizo en la línea, pero los fanáticos que se molestaron por esto no deben preocuparse, ya que ahora hay una versión completa en oro con oro Moonshine hecha solo para ustedes. Cada uno de estos nuevos relojes cuenta con una caja de 43 mm de grosor de 13 mm y 48,6 mm de largo, lo que significa que se adhiere al icónico diseño asimétrico de Speedy. En caso de que lo hayas olvidado, estas nuevas incorporaciones se hicieron para conmemorar los Juegos Olímpicos de París 2024, por lo que, naturalmente, hay un logotipo de París 2024 en la parte posterior, mientras que el bisel es el verdadero espectáculo, variando entre las variantes de acero y oro. En la versión de acero, el taquímetro está hecho de aluminio anodizado, mientras que la edición Moonshine viene con un elegante bisel de cerámica negra.

La esfera es un sueño de la década de 1940 con detalles dorados Moonshine, subesferas negras y escalas exquisitas como las escalas taquimétrica, pulsómetro y telémetro. En cuanto a lo que hay debajo (porque lo que cuenta es realmente el interior), estos nuevos relojes Omega Speedmaster Chronoscope cuentan con el calibre 9908/9909, un movimiento de cuerda manual que cuenta con una respetable reserva de marcha de 60 horas. Se trata de precisión con un escape coaxial y la certificación Master Chronometer.
Omega ofrece 2 opciones de correa:
Un brazalete metálico clásico de 21 mm con el icónico diseño Speedmaster con cierre desplegable equipado con capacidades de microajuste.

Leer más
Esta aplicación de los Samsung Galaxy no se puede borrar…por ahora
Samsung Galaxy S23 Ultra – Los mejores celulares Android que puedes comprar en 2023.

Para los usuarios de un Samsung Galaxy que estén actualizados a One UI 6.1, puede estar pasando algo muy molesto, que una de las aplicaciones preinstaladas en su celular, no está pudiendo desinstalarse.

Se trata de la aplicación Secure Folder, que ofrece a los usuarios una carpeta protegida con PIN para almacenar archivos privados.

Leer más
Atlas de Boston Dynamics resucitó entre los muertos
atlas boston dynamics resucito

"Hasta que nos volvamos a encontrar, Atlas" fue el mensaje final del video de Boston Dynamics el martes que anunció el retiro de la versión hidráulica de su notable robot bípedo.

Las palabras sugerían que en algún momento, tal vez en unos meses o años, el equipo presentaría un nuevo robot que incorporaría gran parte de lo que el equipo había aprendido de su trabajo en Atlas.

Leer más