Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Microsoft está, una vez más, obligando a los usuarios a usar Edge
microsoft obligando usar edge

Microsoft ha desplegado una gran cantidad de tácticas para llevar a los usuarios de Windows a su navegador Edge, y aunque algunos de los métodos más nefastos para tratar de obligar a los usuarios a recoger el navegador han fracasado, la compañía todavía está experimentando con nuevos métodos. La ruta más reciente inicia Edge automáticamente en su PC al iniciarse y solicita a los usuarios que importen continuamente datos de Chrome, incluido su historial, marcadores y pestañas.

Richard Lawler de The Verge detectó el mensaje, que apareció a principios de este año sin explicación antes de desaparecer. Ahora está de vuelta, y de forma oficial por parte de Microsoft. "Esta es una notificación que da a las personas la opción de importar datos de otros navegadores", dijo Caitlin Roulston de Microsoft en un comunicado a The Verge.

Leer más
Microsoft ahora te invita a un paseo 3D por la Basílica de San Pedro
microsoft paseo 3d basilica san pedro anton volnuhin l2 0nd gdnu unsplash

Una alianza estratégica entre Microsoft y El Vaticano, está haciendo una reconstrucción 3D de la famosa Basílica de San Pedro, como una manera de invitar a los usuarios a hacer una visita virtual.

La réplica en 3D, creada a partir de 400.000 imágenes de alta resolución tomadas por drones, cámaras y láseres durante cuatro períodos, ahora permite a personas de todo el mundo explorar el preciado hito religioso en línea.

Leer más
Actor de Joker: Folie à Deux dice que estuvo en la peor película jamás hecha
Joker 2 imagen

Es justo decir que Joker: Folie à Deux no recibió el mismo tipo de cálida recepción que su predecesor. La película fue un fracaso tanto crítica como comercialmente, y ahora, uno de los actores que apareció en la película la está destrozando públicamente. El comediante Tim Dillon, quien tiene un pequeño papel en la película, la llamó recientemente "la peor película jamás hecha" durante una aparición reciente en The Joe Rogan Experience.

"Creo que lo que sucedió, después del primer Joker, fue que se habló mucho como, 'Oh, esto fue amado por los incels. Esto fue amado por el tipo equivocado de personas. Esto envió el tipo de mensaje equivocado. ¡Rabia masculina! ¡Nihilismo!' Todas estas piezas de reflexión", explicó. "Y luego creo que dijeron: '¿Y si vamos hacia el otro lado?', y ahora tienen a Joaquin Phoenix y Lady Gaga bailando claqué hasta un punto en el que es una locura".

Leer más