Skip to main content
  1. Casa
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

“Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams”, describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, “authtoken” y “skypetoken_asm”. El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

“Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype”, dice el equipo de CyberArk. “Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima”.

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, “abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes”.

Digital Trends Español
Ex escritor de Digital Trends en Español
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
El OnePlus Ace 6T debuta con Snapdragon 8 Gen 5, y se parece mucho al 15R
Electronics, Phone, Mobile Phone

OnePlus acaba de levantar oficialmente el telón del Ace 6T en China, y básicamente es un buque insignia disfrazado de gama media. Este lanzamiento es un gran adelanto porque se espera ampliamente que el Ace 6T sea el modelo para el OnePlus 15R, que está previsto que aterrice en India el 17 de diciembre.

Si tienes curiosidad por el precio, el teléfono empieza en 2.599 CNY (unos 367 USD) para el modelo base. Si quieres la versión al máximo con 16GB de RAM y 1TB de almacenamiento, te faltan 3.699 CNY (unos 523 USD). Llega hoy 5 de diciembre a las estanterías en tres colores: Negro Flash, Verde Fugaz y Violeta Eléctrico.

Leer más
Samsung tiene un nuevo rival para el Apple Watch Ultra 3
Wristwatch, Arm, Body Part

¿Qué ha pasado? El gigante tecnológico coreano Samsung está trabajando en un sucesor del Galaxy Watch Ultra, que podría llegar tan pronto como en 2026.

Según un informe de GalaxyClub, Samsung está trabajando en un nuevo smartwatch con el nombre en clave "Galaxy Watch 9 Ultra".

Leer más
Tu laptop con Windows en ARM podría reproducir juegos reales de PC
Electronics, Computer Hardware, Hardware

¿Qué ha pasado? Por primera vez, se ha demostrado públicamente una tarjeta gráfica discreta funcionando en Windows en ARM. Como informó primero ITHome, la GPU en cuestión es la Lisuan 7G106, una dGPU fabricada en China que recientemente se mostró ejecutando un benchmark de 3DMark en un sistema Windows basado en ARM. Aunque aún es muy temprano y está lejos de ser un producto listo para el consumidor, la demo en sí es un momento histórico para el ecosistema ARM Windows.

El Lisuan 7G106 se mostró ejecutando 3DMark Time Spy en Windows en ARM, confirmando el soporte real de drivers para dGPU.

Leer más