Skip to main content
  1. Home
  2. Computación
  3. Noticias
  4. News

Microsoft Azure estuvo a merced de los ciberdelincuentes

Add as a preferred source on Google

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
Microsoft Excel tiene novedades que facilitan la gestión
Electrical Device, Switch, Credit Card

Si a menudo trabajas con datos que empiezan como archivos de texto o CSV, Microsoft Excel ahora cuenta con nuevas herramientas integradas que simplifican cómo esa información se integra en una hoja de cálculo.

La actualización introduce dos nuevas funciones, IMPORTTEXT e IMPORTCSV, diseñadas para llevar datos externos directamente a las celdas de Excel usando fórmulas. En lugar de pasar por el asistente de importación tradicional cada vez, los usuarios ahora pueden cargar archivos directamente en una hoja de cálculo y mantener esos datos conectados a su fuente.

Read more
AMD tiene chips nuevos, pero el precio de la RAM es la verdadera batalla
Green, Logo, Text

Si pensabas que 2026 iba a ser el año en que la construcción de PC volviera a ser fácil, AMD tiene malas noticias. La empresa se dirige al nuevo año enfrentándose a una tormenta perfecta de dolores de cabeza en la cadena de suministro y precios disparados. En una charla sincera con Gizmodo durante el CES, David McAfee, líder de Ryzen de AMD, explicó la situación y, sinceramente, parece que están intentando guiar un barco a través de un huracán sin perder carga.

El hardware que mostraron en el CES cuenta la historia mejor que cualquier nota de prensa. Presentaron el nuevo Ryzen 7 9850X3D y algunas APUs Strix Halo mejoradas, concretamente el Ryzen AI Max+ 388 y 382. Sobre el papel, parecen sólidos para futuros portátiles o portátiles. Pero si miras más de cerca, hay una pega: estos nuevos chips siguen funcionando con la antigua arquitectura gráfica RDNA 3.5. Todavía no están recibiendo la nueva tecnología gráfica brillante. Incluso McAfee admitió que el salto en rendimiento del anterior 9800X3D a este nuevo 9850X3D va a ser bastante menor, especialmente notable si estás jugando títulos de esports o juegos antiguos. Se siente menos como una revolución y más como si simplemente mantuvieran las luces encendidas mientras esperan a que pase la tormenta.

Read more
Puede que ahora te afecte el final de la RTX 5070 Ti
Computer Hardware, Electronics, Hardware

La RTX 5070 Ti de NVIDIA cada vez es más difícil de comprar, y la presión aparece en la compra. Sin embargo, el debate sobre el final de la vida útil de la RTX 5070 Ti está siendo impulsado por los socios de la placa, sin que NVIDIA anuncie públicamente de forma clara.

ASUS ha puesto sus propios modelos RTX 5070 Ti en estado de fin de vida útil y afirma que no tiene planes de producir más unidades porque la oferta es demasiado escasa. Eso deja a los compradores peleando por el inventario que ya hay disponible.

Read more