{"id":1316761,"date":"2024-08-13T19:04:15","date_gmt":"2024-08-13T19:04:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-vulnerabilidades-en-el-servicio-de-bots-de-azure-health-impulsado-por-ia\/"},"modified":"2024-08-13T19:04:20","modified_gmt":"2024-08-13T19:04:20","slug":"investigadores-descubren-vulnerabilidades-en-el-servicio-de-bots-de-azure-health-impulsado-por-ia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-vulnerabilidades-en-el-servicio-de-bots-de-azure-health-impulsado-por-ia\/","title":{"rendered":"Investigadores descubren vulnerabilidades en el servicio de bots de Azure Health impulsado por IA"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Atenci\u00f3n sanitaria \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Investigadores-descubren-vulnerabilidades-en-el-servicio-de-bots-de-Azure.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto dos fallas de seguridad en el servicio de bots de salud Azure de Microsoft que, de ser explotadas, podr\u00edan permitir que un actor malicioso logre movimiento lateral dentro de los entornos de los clientes y acceda a datos confidenciales de los pacientes.<\/p>\n<p>Los problemas cr\u00edticos, ahora solucionados por Microsoft, podr\u00edan haber permitido el acceso a recursos entre inquilinos dentro del servicio, dijo Tenable en un nuevo comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/blog\/compromising-microsofts-ai-healthcare-chatbot-service\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>El servicio de bots de salud con inteligencia artificial de Azure es un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/health-bot\/overview\" target=\"_blank\">Plataforma en la nube<\/a> que permite a los desarrolladores de organizaciones de atenci\u00f3n m\u00e9dica crear e implementar asistentes de salud virtuales impulsados \u200b\u200bpor IA y crear copilotos para administrar cargas de trabajo administrativas e interactuar con sus pacientes.<\/p>\n<p>Esto incluye bots creados por proveedores de servicios de seguros para permitir a los clientes consultar el estado de un reclamo y hacer preguntas sobre beneficios y servicios, as\u00ed como bots administrados por entidades de atenci\u00f3n m\u00e9dica para ayudar a los pacientes a encontrar la atenci\u00f3n adecuada o buscar m\u00e9dicos cercanos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevas-fallas-en-los-altavoces-inteligentes-Sonos-permiten-a-los.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La investigaci\u00f3n de Tenable se centra espec\u00edficamente en un aspecto del servicio de bots de salud de IA de Azure llamado <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/health-bot\/data_connection\" target=\"_blank\">Conexiones de datos<\/a>que, como su nombre lo indica, ofrece un mecanismo para integrar datos de fuentes externas, ya sean terceros o los propios puntos finales de API de los proveedores de servicios.<\/p>\n<p>Si bien la funci\u00f3n tiene protecciones integradas para evitar el acceso no autorizado a las API internas, investigaciones posteriores descubrieron que estas protecciones podr\u00edan eludirse emitiendo respuestas de redireccionamiento (es decir, c\u00f3digos de estado 301 o 302) al configurar una conexi\u00f3n de datos utilizando un host externo bajo el control de uno.<\/p>\n<p>Al configurar el host para que responda a las solicitudes con una respuesta de redireccionamiento 301 destinada al servicio de metadatos de Azure (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/virtual-machines\/instance-metadata-service\" target=\"_blank\">IMDS<\/a>), Tenable dijo que era posible obtener una respuesta de metadatos v\u00e1lida y luego obtener un token de acceso para la administraci\u00f3n de Azure.[.]con.<\/p>\n<p>El token podr\u00eda luego usarse para enumerar las suscripciones a las que proporciona acceso mediante una llamada a un punto final de Microsoft que, a su vez, devuelve un ID de suscripci\u00f3n interno, que en \u00faltima instancia podr\u00eda aprovecharse para enumerar los recursos accesibles llamando a otra API.<\/p>\n<p>Por otra parte, tambi\u00e9n se descubri\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/health-bot\/data_connection#fhir-endpoint\" target=\"_blank\">Otro punto final<\/a> Relacionado con la integraci\u00f3n de sistemas que respaldan los recursos de interoperabilidad r\u00e1pida de atenci\u00f3n m\u00e9dica (<a rel=\"nofollow noopener\" href=\"https:\/\/www.hl7.org\/fhir\/\" target=\"_blank\">FHIRI<\/a>) El formato de intercambio de datos tambi\u00e9n era susceptible al mismo ataque.<\/p>\n<p>Tenable afirm\u00f3 que inform\u00f3 sus hallazgos a Microsoft en junio y julio de 2024, tras lo cual el fabricante de Windows comenz\u00f3 a implementar correcciones en todas las regiones. No hay evidencia de que el problema haya sido explotado en la pr\u00e1ctica. <\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Las vulnerabilidades plantean inquietudes sobre c\u00f3mo se pueden explotar los chatbots para revelar informaci\u00f3n confidencial&#8221;, afirm\u00f3 Tenable en un comunicado. &#8220;En particular, las vulnerabilidades implicaban un fallo en la arquitectura subyacente del servicio de chatbot, lo que destaca la importancia de la seguridad tradicional de las aplicaciones web y la nube en la era de los chatbots de IA&#8221;.<\/p>\n<p>La revelaci\u00f3n se produce d\u00edas despu\u00e9s de que Semperis detallara una t\u00e9cnica de ataque llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackhat.com\/us-24\/briefings\/schedule\/#unoauthorized-a-technique-to-privilege-escalation-to-global-administrator-39231\" target=\"_blank\">No autorizado<\/a> que permite la escalada de privilegios mediante Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/business\/identity-access\/microsoft-entra-id\" target=\"_blank\">Entrar ID<\/a> (anteriormente Azure Active Directory), incluida la capacidad de agregar y eliminar usuarios de roles privilegiados. Microsoft ha solucionado el problema de seguridad.<\/p>\n<p>&#8220;Un actor de amenazas podr\u00eda haber utilizado dicho acceso para realizar una elevaci\u00f3n de privilegios al Administrador global e instalar otros medios de persistencia en un inquilino&#8221;, dijo el investigador de seguridad Eric Woodruff. <a rel=\"nofollow noopener\" href=\"https:\/\/www.semperis.com\/blog\/unoauthorized-privilege-elevation-through-microsoft-applications\/\" target=\"_blank\">dicho<\/a>&#8220;Un atacante tambi\u00e9n podr\u00eda usar este acceso para realizar un movimiento lateral hacia cualquier sistema de Microsoft 365 o Azure, as\u00ed como hacia cualquier aplicaci\u00f3n SaaS conectada a Entra ID&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/researchers-uncover-vulnerabilities-in_0471960302.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de agosto de 2024\ue804Ravie LakshmananAtenci\u00f3n sanitaria \/ Vulnerabilidad Investigadores de ciberseguridad han descubierto dos fallas de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1316762,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,21592,43605,4664,6073,38205,35439,12583,4667,239182,4654,239508,4658,4659,4653,231,246983,4665,246984,4204,246982,239484,12260],"class_list":["post-1316761","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-azure","tag-bots","tag-como-hackear","tag-descubren","tag-health","tag-impulsado","tag-investigadores","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servicio","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1316761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1316761"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1316761\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1316762"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1316761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1316761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1316761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}