Skip to main content
  1. Casa
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

“Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams”, describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, “authtoken” y “skypetoken_asm”. El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

“Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype”, dice el equipo de CyberArk. “Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima”.

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, “abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes”.

Digital Trends Español
Ex escritor de Digital Trends en Español
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
GenAI.mil y el inicio de la militarización de Gemini de Google
Militares

El Departamento de Defensa de Estados Unidos anunció oficialmente el martes el lanzamiento de GenAI.mil, una plataforma en línea que pone directamente en manos de cada soldado y personal civil del Pentágono las capacidades más avanzadas de inteligencia artificial generativa que existen en el mercado. El secretario de Guerra, Pete Hegseth, presentó el sistema como una herramienta revolucionaria diseñada para "revolucionar la forma en que ganamos" en el contexto de la competencia tecnológica global.​

La plataforma, desarrollada sobre la base de Google Gemini for Government, promete transformar no solamente la burocracia administrativa del ejército, sino potencialmente también las operaciones tácticas, la inteligencia y la toma de decisiones estratégicas. Según Hegseth, GenAI.mil permitirá a los usuarios empleados por las fuerzas armadas "realizar investigaciones, formatear documentos y analizar imágenes o videos a una velocidad sin precedentes". El funcionario no fue modesto en sus aspiraciones para el sistema: declaró que "las posibilidades con la IA son infinitas" y subrayó que el Pentágono no podía permitirse quedar rezagado en la carrera global por el dominio de la inteligencia artificial.​

Leer más
 Adobe abre sus herramientas profesionales a ChatGPT
Adult, Female, Person

En un movimiento que representa uno de los hitos más significativos en la convergencia entre grandes plataformas de software creativo e inteligencia artificial conversacional, Adobe ha anunciado que sus aplicaciones emblemáticas Photoshop, Acrobat y Adobe Express ahora están completamente integradas y accesibles directamente desde ChatGPT. A partir de hoy, usuarios de la plataforma de OpenAI pueden acceder a estas poderosas herramientas sin necesidad de abandonar la interfaz de conversación, transformando lo que era un asistente de texto en un entorno integrado de creación y productividad.​

La integración técnica detrás de esta alianza es particularmente sofisticada y merece atención. Adobe ha aprovechado el Model Context Protocol (MCP), el estándar abierto recientemente liberado por OpenAI, para crear una conexión fluida entre sus aplicaciones y ChatGPT. Este protocolo actúa como un intermediario inteligente que permite que ChatGPT no solamente conversar sobre diseño o edición, sino que realmente pueda ejecutar cambios en tiempo real dentro de Photoshop, generar documentos PDF desde Acrobat, e iniciar proyectos creativos en Adobe Express.​

Leer más
El Core Ultra X9 388H de Intel iguala lo mejor de AMD en filtraciones
Computer Hardware, Electronics, Hardware

Intel parece estar finalmente lista para intercambiar golpes con los chips móviles más rápidos de AMD de nuevo. Acaban de filtrarse nuevos indicadores para el próximo Core Ultra X9 388H – parte de la familia "Panther Lake" – y las cifras son sorprendentemente sólidas.

Aunque esto solo fue una muestra de ingeniería, ya iguala la velocidad de núcleo único de los procesadores "Strix Halo" de gama alta de AMD y muestra un salto notable en potencia multinúcleo respecto a la gama actual de Intel.

Leer más