Skip to main content
  1. Home
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

«Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams», describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, «authtoken» y «skypetoken_asm». El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

«Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype», dice el equipo de CyberArk. «Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima».

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, «abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes».

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
Samsung presenta el Exynos 2600 y adelanta la potencia del Galaxy S26
Electronics, Computer, Phone

Se espera que Samsung lance su serie insignia de próxima generación, Galaxy S26, a principios del próximo año, y filtraciones recientes sugieren que los teléfonos podrían estar equipados con el chipset interno Exynos 2600 de la compañía. Ahora, antes del evento Galaxy Unpacked, el gigante surcoreano ha presentado oficialmente el SoC y compartido sus especificaciones clave.

El Exynos 2600 competirá contra el tope de gama Snapdragon 8 Elite Gen 5 de Qualcomm y, por ello, trae varias mejoras destacadas. Es el primer SoC de smartphone construido sobre un proceso de 2nm, un paso adelante respecto al nodo de 3nm utilizado en el último chip Snapdragon de Qualcomm.

Read more
Facebook te cobrará por colocar enlaces
Electronics, Mobile Phone, Phone

Facebook ha comenzado a experimentar cobrando por una de sus funciones más básicas: el compartir enlaces. En una nueva prueba detectada por usuarios, Meta limita la cantidad de enlaces que ciertas cuentas de Facebook pueden publicar a menos que paguen una suscripción.

Los usuarios que forman parte del modo profesional de Facebook o que gestionan Páginas solo pueden publicar dos enlaces en publicaciones regulares, a menos que estén suscritos a Meta Verified. El plan de pago empieza en 14,99 dólares al mes en Estados Unidos.

Read more
Es posible que el plegable no te quepa en el bolsillo
iPhone plegable

Un nuevo informe de iPhone-ticker.de dice que los fabricantes de accesorios ya se están preparando para el primer iPhone plegable de Apple, e incluye las dimensiones más concretas de iPhone plegable de Apple que hemos visto hasta ahora. El sitio afirma haber obtenido planos CAD y mediciones vinculados a un proyecto interno etiquetado como V68, con un calendario que apunta a septiembre de 2026.

Tomado al pie de la letra, este es un plegable construido alrededor de un compromiso de transporte diferente al de un iPhone normal. Plegado, mide 83,8 mm (3,30 pulgadas) de ancho, 120,6 mm (4,75 pulgadas) de alto y 9,6 mm (0,38 pulgadas) de grosor, un bloque corto y ancho que puede sentirse firme en la mano, pero también es más difícil de ignorar en un bolsillo delantero.

Read more