Skip to main content
  1. Home
  2. Noticias
  3. Computación
  4. News

Cómo un gif se usa para robar datos de Microsoft Teams

Add as a preferred source on Google

Un grave problema de seguridad está afectando a los usuarios que están usando Microsoft Teams, así al menos lo confirma la empresa de ciberserguridad CyberArk.

Se trata de la utilización de un archivo gif que al interactuar con el usuario en navegadores y computadores de escritorio, provoca un problema mayor de las contraseñas y datos.

Recommended Videos

«Descubrimos que al aprovechar una vulnerabilidad de adquisición de subdominio en Microsoft Teams, los atacantes podrían haber usado un gif malicioso para raspar los datos del usuario y, en última instancia, hacerse cargo de la lista completa de cuentas de Teams de una organización. Dado que los usuarios no tendrían que compartir el gif, solo verlo, para verse afectado, las vulnerabilidades como esta tienen la capacidad de propagarse automáticamente. Esta vulnerabilidad habría afectado a todos los usuarios que usan la versión de escritorio o navegador web de Teams», describe CyberArk.

Imagen utilizada con permiso del titular de los derechos de autor

Cómo opera este código malicioso

Durante el examen de CyberArk de la plataforma Teams, el equipo descubrió que cada vez que se abría la aplicación, el cliente crea un nuevo token de acceso temporal, autenticado a través de login.microsoftonline.com. También se generan otros tokens para acceder a servicios compatibles como SharePoint y Outlook.

Se utilizan dos cookies para restringir los permisos de acceso al contenido, «authtoken» y «skypetoken_asm». El token de Skype se envió a teams.microsoft.com y sus subdominios, dos de los cuales fueron vulnerables a la adquisición de un subdominio.

Imagen utilizada con permiso del titular de los derechos de autor

«Si un atacante puede obligar de alguna manera a un usuario a visitar los subdominios que se han apoderado, el navegador de la víctima enviará esta cookie al servidor del atacante, y el atacante (después de recibir el token automático) puede crear un token de Skype», dice el equipo de CyberArk. «Después de hacer todo esto, el atacante puede robar los datos de la cuenta de los equipos de la víctima».

Para lograr esto, es necesario que el atacante emita un certificado para los subdominios comprometidos, solo posible probando la propiedad mediante pruebas como cargar un archivo en una ruta específica. Como los subdominios ya eran vulnerables, este desafío se superó, y al enviar un enlace malicioso al subdominio o al enviar a un equipo un archivo gif , esto podría llevar a la generación del token requerido para comprometer la sesión de Teams de la víctima. Como la imagen solo tenía que verse, esto podría afectar a más de un individuo a la vez.

Un portavoz de Microsoft le dijo al sitio Zdnet sobre el problema que, «abordamos el problema discutido en este blog y trabajamos con el investigador en Divulgación de Vulnerabilidad Coordinada. Si bien no hemos visto ningún uso de esta técnica en la naturaleza, hemos tomado medidas para mantener seguros a nuestros clientes».

Digital Trends Español
Former Digital Trends Contributor
Like its English sibling, Digital Trends Español has a simple mission: to help readers easily understand how tech affects…
Youtuber construyó un platillo volador con arena y chatarra y…funciona
Water, Boat, Transportation

¿Qué hace un youtuber vietnamita con 1,4 millones de suscriptores cuando quiere un nuevo reto? Construirse un platillo volante acuático desde cero, con materiales que cualquiera podría encontrar en su patio o en un vertedero cercano. Eso es exactamente lo que hizo Mr. Ho, nombre con el que se conoce a Thánh Chê en internet, un creador de contenido que lleva años sorprendiendo a su audiencia con proyectos de ingeniería improvisada de una creatividad envidiable.

El proceso de construcción, documentado en un vídeo de aproximadamente una hora que ya supera los 30 millones de reproducciones solo en su canal principal, comenzó de una forma tan inusual como todo lo demás: Mr. Ho trazó la silueta del platillo en el suelo de su patio, apiló arena sobre el contorno y moldeó esa masa con un brazo giratorio fabricado con chatarra para crear una cúpula simétrica. Esa estructura de arena compactada y cemento le sirvió de molde para fabricar, a mano y con fibra de vidrio, las dos mitades del casco de la embarcación. El resultado visual recuerda, de lejos, a los famosos platillos volantes de las películas de ciencia ficción.

Read more
Ford recontrata ingenieros humanos ante fallos graves de la IA
Bumper, Transportation, Vehicle

La inteligencia artificial no siempre puede reemplazar al ojo experto de un ser humano. Esa parece ser la conclusión a la que llegó Ford Motor Company tras una experiencia que ha dado mucho que hablar en la industria automotriz: la compañía estadounidense tomó la decisión de recontractar a ingenieros humanos después de que los sistemas de IA utilizados en sus procesos de control de calidad no alcanzaran los estándares exigidos. El caso se convierte así en un llamado de atención sobre los límites reales de la automatización en entornos industriales de alta exigencia.

Según informó la BBC, Ford había apostado por incorporar herramientas de inteligencia artificial para agilizar y optimizar la inspección de calidad en sus líneas de producción, un movimiento que en principio parecía coherente con la tendencia global de automatizar procesos repetitivos y costosos. Sin embargo, los resultados en la práctica no estuvieron a la altura de las expectativas: los sistemas fallaron a la hora de detectar defectos que los ingenieros con experiencia sí identificaban, lo que generó problemas concretos en la cadena de producción.

Read more
TIDAL firme: la música íntegramente generada por IA no recibirá regalías
Tidal: Jay-Z, Beyoncé, Kanye West, Nicki Minaj, Daft Punk

En una decisión que marca un precedente importante para la industria musical, TIDAL anunció que etiquetará de forma automática toda la música generada completamente por inteligencia artificial y que, a partir de ahora, ese tipo de contenido no tendrá derecho a generar regalías dentro de la plataforma. La medida, dada a conocer en junio de 2026, coloca a TIDAL en la vanguardia de las plataformas de streaming a la hora de establecer límites claros entre la creación humana y la producción automatizada.

Según el anuncio de la compañía, la política apunta exclusivamente a aquellas canciones que han sido generadas en su totalidad por herramientas de inteligencia artificial, sin participación creativa humana real. Las obras en las que la IA funciona como instrumento de apoyo o colaboración con artistas humanos no estarían afectadas por esta restricción. El sistema de etiquetado funcionará de manera automática, lo que implica un trabajo técnico considerable para detectar y clasificar correctamente el origen de cada pista.

Read more