Skip to main content
  1. Home
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Add as a preferred source on Google

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

«Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams», describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, «authtoken» y «skypetoken_asm». El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

«Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype», dice el equipo de CyberArk. «Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima».

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, «abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes».

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
La música creada con IA ya supera la mitad de lo que se sube a Deezer
Electronics, Mobile Phone, Phone

Las pistas generadas mediante inteligencia artificial representan actualmente más de la mitad de todo el contenido nuevo que se carga diariamente en Deezer, una cifra que confirma la tendencia al alza registrada durante el último año en la plataforma de streaming. Según un comunicado de la propia empresa, este porcentaje alcanzó su punto más alto en junio pasado, cuando la música sintética llegó a superar el 50 por ciento de las subidas diarias.

En términos concretos, Deezer recibe en la actualidad alrededor de 90.000 canciones creadas íntegramente con IA cada día, un salto considerable si se compara con los cerca de 75.000 registros de abril, que en ese momento equivalían al 44 por ciento del total de las cargas. La progresión ha sido constante: la plataforma pasó de recibir apenas 10.000 pistas diarias hace un año a las cifras actuales, lo que refleja la rapidez con la que este tipo de producción musical se ha instalado en la industria.

Read more
Stellantis se apoya en Mobileye para la conducción sin manos
Car, Jeep, Transportation

Stellantis anunció que integrará la tecnología de Mobileye, filial de Intel, en una nueva generación de sistemas de asistencia a la conducción que permitirán circular con las manos libres del volante en determinadas condiciones. El acuerdo contempla el uso del chip EyeQ y del programa de recolección de datos Road Experience Management, conocido como REM, que se alimenta de información recogida en tiempo real por vehículos equipados con la tecnología para construir un mapa tridimensional a escala global.

De acuerdo con la compañía israelí, el sistema hará posible una conducción con las manos fuera del volante pero con la vista puesta en el camino, además de un mantenimiento inteligente de carril incluso en tramos sin demarcación visible, funciones que operarán en zonas y bajo condiciones específicas. Las primeras implementaciones llegarán a modelos seleccionados en Estados Unidos a partir de 2027, aunque futuras integraciones dependerán de la plataforma y la configuración de cada vehículo.

Read more
MSI celebra 40 años con un laptop dragón que roza los 7 mil dólares
Animal, Bird, Electronics

MSI aprovechó su aniversario número 40 para presentar una versión especial de su Titan 18 HX, un portátil de gama extrema que sube la apuesta tanto en diseño como en especificaciones. El modelo Draco Epic se inspira en la constelación Dragón y transforma el equipo en una especie de objeto de colección para entusiastas del hardware premium, con acabados metálicos, detalles grabados y una estética que busca diferenciarlo del resto de la familia Titan.

En el plano técnico, el equipo no escatima. Integra un Intel Core Ultra 9 290HX Plus, una Nvidia GeForce RTX 5090 Laptop, hasta 128 GB de memoria DDR5 y un panel Mini LED de 18 pulgadas con resolución UHD+ y refresco de 240 Hz. MSI también presume de un sistema de refrigeración por cámara de vapor y una potencia combinada de hasta 270 W, una cifra pensada para sostener cargas intensas en juegos, edición de video o trabajo 3D.

Read more