Skip to main content
  1. Home
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

«Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams», describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, «authtoken» y «skypetoken_asm». El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

«Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype», dice el equipo de CyberArk. «Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima».

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, «abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes».

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
Filtran cómo será el nuevo HomePad de Apple
Electronics, Speaker, Cushion

Apple está desarrollando dos dispositivos innovadores para transformar su estrategia de hogar inteligente, según reveló un análisis de código iOS 26 filtrado realizado por Macworld. El proyecto más prominente es un hub doméstico inteligente denominado "HomePad" (modelo J490), diseñado para competir directamente con dispositivos como Amazon Echo Show y Google Nest Hub.​

El HomePad contará con un display de aproximadamente 7 pulgadas, impulsado por el chip A18 de Apple, el mismo procesador que equipa los iPhone 16. Lo más destacado es la integración de Face ID, permitiendo que el dispositivo reconozca automáticamente a usuarios y ajuste perfiles de manera personalizada para cada miembro del hogar. Esta característica habilita un verdadero concepto de experiencia multiusuario, donde automáticamente pueden cambiar configuraciones según quién esté interactuando con el hub.​

Read more
La IA marcará un gran retroceso para los teléfonos celulares
Xiaomi 15

La industria de smartphones enfrenta un panorama desalentador para 2026, cuando los precios se incrementarán mientras las especificaciones técnicas retrocederán significativamente debido a una crisis de disponibilidad de memoria RAM causada por la voraz demanda de computación de inteligencia artificial. Según reportes de fuentes como Android Authority y analistas de la industria, los fabricantes de memoria han reorientado la producción hacia High-Bandwidth Memory (HBM) requerida por servidores de IA, dejando disponibilidad limitada de DRAM convencional para dispositivos móviles.​

El fenómeno representa un cambio fundamental en la cadena de suministro global. Grandes empresas como SK Hynix, Samsung y Micron han reasignado capacidad de producción desde DRAM convencional hacia memoria HBM, infinitamente más lucrativa para fabricantes y crítica para infraestructuras de datos de empresas como Nvidia, Google y Microsoft. Se estima que demanda de IA consume aproximadamente 40% de la producción de memoria premium durante Q3 2025, proporción que seguirá creciendo.​

Read more
WorldApp: la nueva súper aplicación de Sam Altman
Electronics, Mobile Phone, Phone

Este jueves 11 de diciembre en San Francisco, se presentó la nueva World App, una súper app para la era de la inteligencia artificial que reúne mensajería encriptada, acceso financiero global y prueba de humanidad anónima. El lanzamiento incluye el despliegue de World Chat, herramientas financieras transfronterizas ampliadas y mejoras en World ID. Los cofundadores Sam Altman y Alex Blania revelaron la nueva experiencia durante un evento en vivo.

La red World aspira a funcionar como una capa fundamental de confianza y verificación para plataformas y servicios digitales, con World App como puerta de entrada. Hoy, casi 40 millones de personas usan la aplicación y casi 20 millones han verificado su World ID.

Read more