Skip to main content
  1. Casa
  2. Computación

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de ».

Particularmente, los tokens de son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de de los s.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Microsoft asesta un golpe demoledor al imperio de malware Lumma
Malware

Microsoft, en asociación con el Departamento de Justicia de los Estados Unidos (DOJ, por sus siglas en inglés), dio un paso importante en el desmantelamiento de una de las herramientas de cibercrimen más prolíficas actualmente en circulación. La Unidad de Delitos Digitales (DCU) de Microsoft colaboró con el Departamento de Justicia, Europol y varias empresas globales de ciberseguridad para interrumpir la red de malware Lumma Stealer, una plataforma de malware como servicio (MaaS) implicada en cientos de miles de violaciones digitales en todo el mundo.

Según Microsoft, Lumma Stealer infectó más de 394.000 máquinas Windows entre marzo y mediados de mayo de 2025. El malware ha sido una herramienta favorita entre los ciberdelincuentes para robar credenciales de inicio de sesión e información financiera confidencial, incluidas las billeteras de criptomonedas. Se ha utilizado para campañas de extorsión contra escuelas, hospitales y proveedores de infraestructura. Según el sitio web del Departamento de Justicia, "el FBI ha identificado al menos 1,7 millones de casos en los que se utilizó LummaC2 para robar este tipo de información".

Leer más
Acer está fabricando un anillo inteligente y quiere ser el verdadero señor de los anillos
Acer FreeSense

Acer está trayendo algunos equipos de computación realmente impresionantes al evento Computex en Taipei este año. Desde el elegante Swift Edge 14 AI que es casi media libra más liviano que el MacBook Air hasta el elegante portátil para juegos Predator Triton 14 AI, la compañía ha captado bastantes miradas.

Lo que resultó ser la mayor sorpresa fue el cambio de Acer en la dirección de los wearables, y específicamente, de los anillos inteligentes. En la feria en curso, la compañía reveló Acer FreeSense, un anillo inteligente liviano que se ve bastante bien y viene cargado de funciones de detección de la salud, pero con una grata sorpresa a cuestas.

Leer más
Esta cantante será la nueva voz de Milhouse de Los Simpson
Milhouse

Una de las principales características de Milhouse en Los Simpson es su voz, porque además de sus lentes y su peinado nerd, eso le ha dado vida al amigo de toda la vida de Bart Simpson. Y esto en gran medida se acrecentó con el potente doblaje que hizo por años la actriz Pamela Hayden, que dio un paso al costado para retirarse.

Por eso, era importante buscar a alguien igual de potente y emblemática para tomar el desafío de hacer del niño Van Houten. Y ahora será interpretado por la cantante Kelly Macleod, según puede revelar en exclusiva Entertainment Weekly. Macleod hará su debut como el personaje en el final de temporada del domingo "Estranger Things".

Leer más