{"id":463352,"date":"2022-11-07T12:31:18","date_gmt":"2022-11-07T12:31:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-expertos-descubren-que-el-escaner-de-seguridad-urlscan-filtra-inadvertidamente-url-y-datos-confidenciales\/"},"modified":"2022-11-07T12:31:19","modified_gmt":"2022-11-07T12:31:19","slug":"los-expertos-descubren-que-el-escaner-de-seguridad-urlscan-filtra-inadvertidamente-url-y-datos-confidenciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-expertos-descubren-que-el-escaner-de-seguridad-urlscan-filtra-inadvertidamente-url-y-datos-confidenciales\/","title":{"rendered":"Los expertos descubren que el esc\u00e1ner de seguridad Urlscan filtra inadvertidamente URL y datos confidenciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad advierten sobre la filtraci\u00f3n de &#8220;un tesoro de informaci\u00f3n confidencial&#8221; a trav\u00e9s de urlscan.io, un esc\u00e1ner de sitios web en busca de URL sospechosas y maliciosas.<\/p>\n<p>&#8220;Las direcciones URL sensibles a documentos compartidos, p\u00e1ginas de restablecimiento de contrase\u00f1a, invitaciones de equipo, facturas de pago y m\u00e1s se enumeran p\u00fablicamente y se pueden buscar&#8221;, dijo el cofundador de Positive Security, Fabian Br\u00e4unlein, <a rel=\"nofollow noopener\" href=\"https:\/\/positive.security\/blog\/urlscan-data-leaks\" target=\"_blank\">dijo<\/a> en un informe publicado el 2 de noviembre de 2022.<\/p>\n<p>La firma de ciberseguridad con sede en Berl\u00edn dijo que inici\u00f3 una investigaci\u00f3n despu\u00e9s de un <a rel=\"nofollow noopener\" href=\"https:\/\/news.ycombinator.com\/item?id=30348980\" target=\"_blank\">notificaci\u00f3n<\/a> enviado por GitHub en febrero de 2022 a un n\u00famero desconocido de usuarios sobre compartir sus nombres de usuario y nombres de repositorios privados (es decir, <a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/pages\/getting-started-with-github-pages\/about-github-pages\" target=\"_blank\">URL de p\u00e1ginas de GitHub<\/a>) a urlscan.io para el an\u00e1lisis de metadatos como parte de un proceso automatizado.<\/p>\n<p>Urlscan.io, que ha sido descrito como un <a rel=\"nofollow noopener\" href=\"https:\/\/urlscan.io\/about\/\" target=\"_blank\">caja de arena para la web<\/a>es <a rel=\"nofollow noopener\" href=\"https:\/\/urlscan.io\/docs\/integrations\/\" target=\"_blank\">integrado<\/a> en varias soluciones de seguridad <a rel=\"nofollow noopener\" href=\"https:\/\/urlscan.io\/docs\/api\/\" target=\"_blank\">a trav\u00e9s de su API<\/a>.<\/p>\n<p>&#8220;Con el tipo de integraci\u00f3n de esta API (por ejemplo, a trav\u00e9s de una herramienta de seguridad que escanea todos los correos electr\u00f3nicos entrantes y realiza un escaneo de URL en todos los enlaces) y la cantidad de datos en la base de datos, hay una gran variedad de datos confidenciales que pueden ser buscado y recuperado por un usuario an\u00f3nimo&#8221;, se\u00f1al\u00f3 Br\u00e4unlein.<\/p>\n<p>Esto inclu\u00eda enlaces de restablecimiento de contrase\u00f1a, enlaces de cancelaci\u00f3n de suscripci\u00f3n de correo electr\u00f3nico, URL de creaci\u00f3n de cuentas, claves API, informaci\u00f3n sobre bots de Telegram, solicitudes de firma de DocuSign, enlaces compartidos de Google Drive, transferencias de archivos de Dropbox, enlaces de invitaci\u00f3n a servicios como SharePoint, Discord, Zoom, facturas de PayPal, Cisco Grabaciones de reuniones de Webex e incluso direcciones URL para el seguimiento de paquetes.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Esc\u00e1ner de seguridad Urlscan\" border=\"0\" data-original-height=\"507\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1667824277_607_Los-expertos-descubren-que-el-escaner-de-seguridad-Urlscan-filtra.jpg\" title=\"Esc\u00e1ner de seguridad Urlscan\" \/><\/div>\n<p>Br\u00e4unlein se\u00f1al\u00f3 que una b\u00fasqueda inicial en febrero revel\u00f3 &#8220;URL jugosas&#8221; pertenecientes a dominios de Apple, algunas de las cuales tambi\u00e9n consist\u00edan en enlaces compartidos p\u00fablicamente a archivos de iCloud y respuestas de invitaci\u00f3n de calendario, y desde entonces se han eliminado.<\/p>\n<p>Se dice que Apple solicit\u00f3 la exclusi\u00f3n de sus dominios de los escaneos de URL, de modo que los resultados que coincidan con ciertas reglas predefinidas se eliminen peri\u00f3dicamente.<\/p>\n<p>Positive Security agreg\u00f3 adem\u00e1s que se comunic\u00f3 con varias de esas direcciones de correo electr\u00f3nico filtradas y recibi\u00f3 una respuesta de una organizaci\u00f3n no identificada que rastre\u00f3 la filtraci\u00f3n de un enlace de contrato de trabajo de DocuSign a una configuraci\u00f3n incorrecta de su orquestaci\u00f3n, automatizaci\u00f3n y respuesta de seguridad (<a rel=\"nofollow noopener\" href=\"https:\/\/www.gartner.com\/en\/information-technology\/glossary\/security-orchestration-automation-response-soar\" target=\"_blank\">REMONTARSE<\/a>), que se estaba integrando con urlscan.io.<\/p>\n<p>Adem\u00e1s de eso, el an\u00e1lisis tambi\u00e9n encontr\u00f3 que las herramientas de seguridad mal configuradas env\u00edan cualquier enlace recibido por correo como un escaneo p\u00fablico a urlscan.io.<\/p>\n<div class=\"ad_two clear\"><img decoding=\"async\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/El-servicio-de-phishing-de-Robin-Banks-para-ciberdelincuentes-regresa.gif\" style=\"float:left\" \/><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Esto podr\u00eda tener graves consecuencias en las que un actor malintencionado puede activar enlaces de restablecimiento de contrase\u00f1a para las direcciones de correo electr\u00f3nico afectadas y explotar los resultados del an\u00e1lisis para capturar las URL y hacerse cargo de las cuentas restableciendo la contrase\u00f1a que elija el atacante.<\/p>\n<p>Para maximizar la efectividad de tal ataque, el adversario puede buscar sitios de notificaci\u00f3n de violaci\u00f3n de datos como <a rel=\"nofollow noopener\" href=\"https:\/\/haveibeenpwned.com\/About\" target=\"_blank\">\u00bfMe han enga\u00f1ado?<\/a> para determinar los servicios exactos que se registraron utilizando las direcciones de correo electr\u00f3nico en cuesti\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1667824278_40_Los-expertos-descubren-que-el-escaner-de-seguridad-Urlscan-filtra.jpg\" \/><\/div>\n<p>Urlscan.io, tras la divulgaci\u00f3n responsable de Positive Security en julio de 2022, ha <a rel=\"nofollow noopener\" href=\"https:\/\/urlscan.io\/blog\/2022\/07\/27\/scan-visibility-best-practices\/\" target=\"_blank\">inst\u00f3<\/a> usuarios para &#8220;comprender las diferentes visibilidades de escaneo, revisar sus propios escaneos en busca de informaci\u00f3n no p\u00fablica, revisar sus flujos de trabajo de env\u00edo automatizado, [and] hacer cumplir una m\u00e1xima visibilidad de escaneo para su cuenta&#8221;.<\/p>\n<p>Tambi\u00e9n ha agregado reglas de eliminaci\u00f3n para eliminar regularmente escaneos pasados \u200b\u200by futuros que coincidan con los patrones de b\u00fasqueda, indicando que tiene listas de bloqueo de patrones de dominio y URL para evitar el escaneo de sitios web particulares.<\/p>\n<p>&#8220;Esta informaci\u00f3n podr\u00eda ser utilizada por los spammers para recopilar direcciones de correo electr\u00f3nico y otra informaci\u00f3n personal&#8221;, dijo Br\u00e4unlein.  &#8220;Los ciberdelincuentes podr\u00edan usarlo para apoderarse de cuentas y ejecutar campa\u00f1as de phishing cre\u00edbles&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/experts-find-urlscan-security-scanner.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad advierten sobre la filtraci\u00f3n de &#8220;un tesoro de informaci\u00f3n confidencial&#8221; a trav\u00e9s de urlscan.io,<\/p>\n","protected":false},"author":1,"featured_media":463353,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,59207,1755,6073,78644,385,22163,4662,91878,4668,4667,36,4654,4658,4659,4653,4655,4663,42,4666,4665,123099,123098,4660],"class_list":["post-463352","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-confidenciales","tag-datos","tag-descubren","tag-escaner","tag-expertos","tag-filtra","tag-filtracion-de-datos","tag-inadvertidamente","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-url","tag-urlscan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/463352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=463352"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/463352\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/463353"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=463352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=463352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=463352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}