Skip to main content
  1. Home
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

«Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams», describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, «authtoken» y «skypetoken_asm». El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

«Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype», dice el equipo de CyberArk. «Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima».

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, «abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes».

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
The Game Awards 2025: todos los ganadores y el gran GOTY
Head, Person, Face

La noche de este jueves 11 de diciembre se entregaron los ganadores de The Game Awards 2025, donde hubo un único gran triunfador: Clair Obscur: Expedition 33. El JRPG francés ha hecho historia al arrasar en el palmarés llevándose un total de 9 estatuillas, incluyendo el codiciado Juego del Año (GOTY), Mejor Dirección, Mejor Narrativa y Mejor RPG, además de dominar las dos categorías de juegos independientes.

Por su parte, el esperado Hollow Knight: Silksong se ha llevado el premio a Mejor Acción/Aventura, mientras que Hades 2 ha destacado como Mejor Juego de Acción. En el ámbito competitivo, Counter Strike 2 sigue reinando en los Esports, y el público ha dejado claro cuál es su prioridad para el futuro otorgando a Grand Theft Auto 6 el premio al juego más esperado.

Read more
One UI 8.5 está entregando una función de edición de imágenes impresionante
Samsung Galaxy S25 Ultra

Samsung lanzó recientemente el programa beta One UI 8.5 para la serie Galaxy S25 y destacó algunas de las nuevas funciones que llegarán con la actualización. Mientras que otros dispositivos Galaxy aún no han recibido versiones beta, una versión filtrada de One UI 8.5 para el Galaxy Z Fold 7 ha revelado una nueva función de IA Galaxy que podría mejorar seriamente la experiencia de edición de imágenes en los teléfonos Galaxy.

Según SamMobile, esta nueva función incorpora la edición de imágenes basada en prompts a la app Galería de archivo. Los usuarios pueden acceder a esta función pulsando un botón Galaxy AI en la app y utilizando el campo de texto en la sección de Asistencia de Fotos para describir los cambios. Según se informa, la función permitirá a los usuarios añadir, cambiar o eliminar elementos en una imagen, pero, lo más importante, también les permitirá trasladar elementos de una imagen a otra.

Read more
Disco de Google: cómo es el nuevo navegador de IA
Sphere, Astronomy, Outer Space

La idea de Google de una experiencia de navegación impulsada por IA va más allá de simplemente añadir Gemini a Chrome, y su último experimento ofrece una visión clara de lo que viene después. Con Disco, un nuevo navegador de IA de Google Labs, Google planea "moldear el futuro de la navegación web", empezando por una innovadora función llamada GenTabs.

Google describe Disco como un "vehículo de descubrimiento para que Google Labs pruebe ideas para el futuro de la web." Al igual que Chrome, está construido sobre Chromium y tiene algunos elementos comunes. Sin embargo, lo que la distingue es su capacidad para crear "aplicaciones web interactivas" combinando información de varias pestañas para ayudar a los usuarios a completar tareas de forma más eficiente.

Read more