Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

WhatsApp pronto te salvará de los horrores de los mensajes perdidos
whatsapp salva mensajes perdidos reminders

Hace poco más de un mes, WhatsApp introdujo una nueva función que ocasionalmente empujaba a los usuarios sobre las actualizaciones de la historia de estado de su lista de contactos. Ahora, la compañía ha hecho un cambio sutil y también ha agregado mensajes al redil.

La función, que actualmente se está implementando en el canal de prueba con la versión v2.24.25.29 en Android, fue descubierta por primera vez por el rastreador de actualizaciones WABetaInfo. DigitalTrends puede confirmar que la función ya está activa en la última versión beta disponible a través de Google Play Store.

Leer más
Ballerina: Ana de Armas sigue los sangrientos pasos de John Wick
ballerina ana de armas sangrientos pasos john wick

"Estaba emocionado. Estaba nerviosa. Estaba preocupada", dice Ana de Armas sobre prepararse para asumir el papel principal en From the World of John Wick: Ballerina. El próximo spin-off de John Wick está protagonizado por De Armas como Eve Macarro, una bailarina que comienza a entrenarse como asesina y se embarca en una búsqueda para vengar la muerte de su padre. Ambientada entre los eventos de John Wick: Capítulo 3 - Parabellum y John Wick: Capítulo 4, la película contará con el Wick de Keanu Reeves en un pequeño papel, pero un nuevo largometraje de Ballerina comprensiblemente centra su atención en la Eva sedienta de sangre de De Armas.

"Cuando recibí la oportunidad o la oferta, fue realmente inspirador", revela de Armas sobre las imágenes de su personaje diciéndole que "se apoye en [su] fuerza" durante algunas rondas intensas de entrenamiento de artes marciales. Al hablar de las elaboradas secuencias de acción inspiradas en John Wick del spin-off, la actriz dijo: "Tienes que estar preparada para lo que sea que te echen. Era un tipo de disciplina, física y mental, que no conocía antes".

Leer más
La carrera hacia los 2nm: los planes de Apple, Nvidia y MediaTek para 2025
Trabajadores de una industria china en proceso de ensamblaje

El 2025 se perfila como el año donde veremos los primeros System on Chip (SoC) de 2 nanómetros, un avance que promete no solo mayor velocidad de cómputo, sino una mejor eficiencia energética que permita celulares con mejores aplicaciones de inteligencia artificial y una autonomía mayor.

No obstante, 2025 también podría ser el año en el que Nvidia y MediaTek se sumen al mercado de las PC portátiles, con soluciones basadas en ARM que meterán más presión a un segmento cada vez más competido y al que recientemente se sumó Qualcomm con sus Snapdragon X Elite.

Leer más