{"id":855311,"date":"2023-07-15T08:46:09","date_gmt":"2023-07-15T08:46:09","guid":{"rendered":"https:\/\/teknomers.com\/es\/error-de-microsoft-permitio-a-los-piratas-informaticos-violar-mas-de-dos-docenas-de-organizaciones-a-traves-de-tokens-de-azure-ad-falsificados\/"},"modified":"2023-07-15T08:46:13","modified_gmt":"2023-07-15T08:46:13","slug":"error-de-microsoft-permitio-a-los-piratas-informaticos-violar-mas-de-dos-docenas-de-organizaciones-a-traves-de-tokens-de-azure-ad-falsificados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/error-de-microsoft-permitio-a-los-piratas-informaticos-violar-mas-de-dos-docenas-de-organizaciones-a-traves-de-tokens-de-azure-ad-falsificados\/","title":{"rendered":"Error de Microsoft permiti\u00f3 a los piratas inform\u00e1ticos violar m\u00e1s de dos docenas de organizaciones a trav\u00e9s de tokens de Azure AD falsificados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de julio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ Seguridad empresarial<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft dijo el viernes que un error de validaci\u00f3n en su c\u00f3digo fuente permiti\u00f3 que los tokens de Azure Active Directory (Azure AD) fueran falsificados por un actor malicioso conocido como Storm-0558 utilizando una clave de firma de consumidor de cuenta de Microsoft (MSA) para violar dos docenas de organizaciones.<\/p>\n<p>&#8220;Storm-0558 adquiri\u00f3 una clave de firma de consumidor de MSA inactiva y la us\u00f3 para falsificar tokens de autenticaci\u00f3n para la empresa Azure AD y el consumidor de MSA para acceder a OWA y Outlook.com&#8221;, el gigante tecnol\u00f3gico <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/07\/14\/analysis-of-storm-0558-techniques-for-unauthorized-email-access\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis m\u00e1s profundo de la campa\u00f1a.  &#8220;El m\u00e9todo por el cual el actor adquiri\u00f3 la clave es un tema de investigaci\u00f3n en curso&#8221;.<\/p>\n<p>&#8220;Aunque la clave estaba destinada solo para cuentas MSA, un problema de validaci\u00f3n permiti\u00f3 que esta clave fuera confiable para firmar tokens de Azure AD. Este problema se ha corregido&#8221;.<\/p>\n<p>No est\u00e1 claro de inmediato si el problema de validaci\u00f3n del token se explot\u00f3 como una &#8220;vulnerabilidad de d\u00eda cero&#8221; o si Microsoft ya estaba al tanto del problema antes de que sufriera un abuso en la naturaleza.<\/p>\n<p>Los ataques seleccionaron a aproximadamente 25 organizaciones, incluidas entidades gubernamentales y cuentas de consumidores asociadas, para obtener acceso no autorizado al correo electr\u00f3nico y filtrar datos de buzones.  No se dice que ning\u00fan otro entorno se haya visto afectado.<\/p>\n<p>El alcance exacto de la violaci\u00f3n sigue sin estar claro, pero es el \u00faltimo ejemplo de un actor de amenazas con sede en China que realiza ciberataques en busca de informaci\u00f3n confidencial y realiza un golpe de inteligencia sigiloso sin llamar la atenci\u00f3n durante al menos un mes antes de que se descubriera en junio de 2023.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>La empresa recibi\u00f3 un aviso sobre el incidente despu\u00e9s de que el Departamento de Estado de EE. UU. detectara una actividad de correo electr\u00f3nico an\u00f3mala relacionada con el acceso a datos de Exchange Online.  Se sospecha que Storm-0558 es un actor de amenazas con sede en China que realiza actividades cibern\u00e9ticas maliciosas que son consistentes con el espionaje, aunque China ha refutado las acusaciones.<\/p>\n<p>Los objetivos principales del equipo de pirater\u00eda incluyen los \u00f3rganos de gobierno diplom\u00e1ticos, econ\u00f3micos y legislativos de EE. UU. y Europa, y las personas conectadas con los intereses geopol\u00edticos de Taiw\u00e1n y Uyghur, as\u00ed como las empresas de medios, los grupos de expertos y los proveedores de servicios y equipos de telecomunicaciones.<\/p>\n<p>Se dice que ha estado activo desde al menos agosto de 2021, orquestando la recolecci\u00f3n de credenciales, campa\u00f1as de phishing y ataques de tokens OAuth dirigidos a cuentas de Microsoft para lograr sus objetivos.<\/p>\n<p>&#8220;Storm-0558 opera con un alto grado de oficio t\u00e9cnico y seguridad operativa&#8221;, dijo Microsoft, describi\u00e9ndolo como t\u00e9cnicamente h\u00e1bil, con buenos recursos y con una comprensi\u00f3n aguda de varias t\u00e9cnicas y aplicaciones de autenticaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/07\/1689410769_972_Error-de-Microsoft-permitio-a-los-piratas-informaticos-violar-mas.jpg\" alt=\"microsoft\" border=\"0\" data-original-height=\"521\" data-original-width=\"728\" title=\"microsoft\"\/><\/div>\n<p>&#8220;Los actores son muy conscientes del entorno del objetivo, las pol\u00edticas de registro, los requisitos de autenticaci\u00f3n, las pol\u00edticas y los procedimientos&#8221;.<\/p>\n<p>El acceso inicial a las redes de destino se realiza a trav\u00e9s de la suplantaci\u00f3n de identidad y la explotaci\u00f3n de fallas de seguridad en las aplicaciones p\u00fablicas, lo que lleva a la implementaci\u00f3n del shell web de China Chopper para el acceso de puerta trasera y una herramienta llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/threat-search?query=Cigril\" target=\"_blank\">Cigrilo<\/a> para facilitar el robo de credenciales.<\/p>\n<p>Storm-0558 tambi\u00e9n emplea secuencias de comandos de PowerShell y Python para extraer datos de correo electr\u00f3nico, como archivos adjuntos, informaci\u00f3n de carpetas y conversaciones completas mediante llamadas a la API de Outlook Web Access (OWA).<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Prot\u00e9jase contra las amenazas internas: Domine la gesti\u00f3n de la postura de seguridad de SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfPreocupado por las amenazas internas?  \u00a1Te tenemos cubierto!  \u00danase a este seminario web para explorar estrategias pr\u00e1cticas y los secretos de la seguridad proactiva con SaaS Security Posture Management.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">\u00danete hoy<\/a><\/section>\n<p>Microsoft dijo que desde el descubrimiento de la campa\u00f1a el 16 de junio de 2023, &#8220;identific\u00f3 la causa ra\u00edz, estableci\u00f3 un seguimiento duradero de la campa\u00f1a, interrumpi\u00f3 actividades maliciosas, fortaleci\u00f3 el entorno, notific\u00f3 a cada cliente afectado y se coordin\u00f3 con m\u00faltiples entidades gubernamentales&#8221;.  Tambi\u00e9n se\u00f1al\u00f3 que mitig\u00f3 el problema &#8220;en nombre de los clientes&#8221; a partir del 26 de junio de 2023.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Microsoft ha <a rel=\"nofollow noopener\" href=\"https:\/\/cyberscoop.com\/microsoft-china-hacking-state\/\" target=\"_blank\">enfrentado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.wsj.com\/articles\/china-hacking-was-undetectable-for-some-who-had-less-expensive-microsoft-services-58730629\" target=\"_blank\">cr\u00edtica<\/a> por su manejo del hackeo y por bloquear las capacidades forenses detr\u00e1s de barreras de licencia adicionales, evitando as\u00ed que los clientes accedan a registros de auditor\u00eda detallados que de otro modo podr\u00edan haber ayudado a analizar el incidente.<\/p>\n<p>&#8220;Cobrar a las personas por las caracter\u00edsticas premium necesarias para no ser pirateadas es como vender un autom\u00f3vil y luego cobrar m\u00e1s por los cinturones de seguridad y las bolsas de aire&#8221;, dijo el senador estadounidense Ron Wyden. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reuters.com\/technology\/microsoft-under-fire-after-hacks-us-state-commerce-departments-2023-07-13\/\" target=\"_blank\">citado<\/a> como diciendo<\/p>\n<p>El desarrollo se produce cuando el Comit\u00e9 de Inteligencia y Seguridad del Parlamento (ISC) del Reino Unido <a rel=\"nofollow noopener\" href=\"https:\/\/isc.independent.gov.uk\/publications\/\" target=\"_blank\">publicado<\/a> un informe detallado sobre China, que destaca su &#8220;capacidad de espionaje cibern\u00e9tico altamente efectiva&#8221; y su capacidad para penetrar en una amplia gama de sistemas de TI del gobierno y del sector privado extranjeros.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/microsoft-bug-allowed-hackers-to-breach.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de julio de 2023\ue804THNAtaque cibern\u00e9tico \/ Seguridad empresarial Microsoft dijo el viernes que un error de validaci\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":855312,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,21592,4664,4994,740,5369,42475,4662,6214,4668,4667,36,16,7983,4654,4658,4659,4653,4655,11924,2268,6213,4663,4666,4665,50202,116,5914,4660],"class_list":["post-855311","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-azure","tag-como-hackear","tag-docenas","tag-dos","tag-error","tag-falsificados","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mas","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizaciones","tag-permitio","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tokens","tag-traves","tag-violar","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/855311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=855311"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/855311\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/855312"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=855311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=855311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=855311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}