Tendencias Digitales
31.8 C
Miami
lunes, junio 16, 2025
Tendencias Digitales

Vulnerabilidad Crítica: Dominios Google Workspace Inactivos, Una Amenaza para Startups

Noticias Relacionadas

Vulnerabilidades en Secure Boot: ¿Está tu sistema en peligro?

Descubre las vulnerabilidades en Secure Boot que ponen en jaque la seguridad de tu sistema. Analizamos la respuesta de Microsoft y las implicaciones para usuarios y fabricantes. ¿Es suficiente la protección actual? ¡Mantente alerta y protege tus dispositivos!

EE.UU: Acceso a datos de la SSA enciende alarmas por privacidad

El Tribunal Supremo de EE.UU. permite al Departamento de Eficiencia Gubernamental (DOGE) acceder a datos de la Administración del Seguro Social (SSA), generando controversia y preocupaciones sobre la privacidad. Voces disidentes alertan sobre los riesgos para millones de ciudadanos y la necesidad de mayor vigilancia.

Proxies Residenciales: El Nuevo Escudo de los Ciberdelincuentes

Los ciberdelincuentes están utilizando proxies residenciales para ocultar sus actividades, lo que dificulta la detección y respuesta. Este nuevo enfoque exige una reevaluación de las estrategias de ciberseguridad y una mayor colaboración entre las entidades para mitigar los riesgos.

La Transformación Digital y la Ciberseguridad: Un Análisis Profundo

La ciberseguridad es crucial en la era digital. Analizamos la necesidad de adaptarse a las amenazas, los marcos regulatorios y la importancia de la colaboración público-privada. Invertir en tecnología y capacitación es vital para un futuro digital seguro y confiable. ¡Descubre cómo proteger tus activos digitales!

Samsung y Glance AI: Cuando la innovación choca con tu privacidad

La alianza Samsung-Glance AI promete innovación, pero ¿a qué costo para tu privacidad? Analizamos la recolección de datos biométricos, la personalización intrusiva y los riesgos éticos. ¿Es tu pantalla de bloqueo un escaparate o una puerta trasera? Descubre cómo proteger tu información personal en la era de la IA publicitaria y toma decisiones conscientes.

¡Aviso! Brecha de Seguridad Épica en Google Workspace

🚨 100% de las pruebas realizadas resultaron exitosas en el acceso a cuentas. Esta alarmante cifra, obtenida por Dylan Ayrey de Truffle Security Co., revela una brecha de seguridad de proporciones épicas en los procedimientos de cierre de dominios de Google Workspace.

La investigación de Ayrey demuestra que la adquisición de dominios inactivos de startups puede abrir las puertas a cuentas de empleados anteriores, comprometiendo datos sensibles. Este problema, que podríamos calificar como un «bug» de seguridad de alto impacto, afecta a miles de startups que confían en Google Workspace.

El Problema: Un «Bug» de Alto Impacto

Con una alta tasa de fracaso empresarial (90%) y un 50% de startups utilizando Google Workspace (según datos de Ayrey), la cantidad de dominios vulnerables en el mercado es enorme. La adquisición de estos dominios permite la reactivación de cuentas, otorgando acceso a servicios como Slack, ChatGPT, Zoom y sistemas de recursos humanos.

Detalles de la Vulnerabilidad

La clave del problema: el cierre incorrecto de cuentas de Google Workspace no elimina las cuentas de usuario; permanecen activas hasta que se elimina la cuenta de Google de la organización. Esta omisión, combinada con el uso común de Google OAuth, crea una autopista para accesos no autorizados. ¡Piénsalo: la puerta trasera de tu empresa abierta de par en par!

Los Hallazgos de Ayrey

Ayrey compró un dominio inactivo y obtuvo acceso a documentos fiscales, detalles de entrevistas laborales y mensajes directos. Aunque sus métodos no accedieron a datos almacenados directamente en las cuentas de Google, sí lograron acceder a información sensible en plataformas de terceros. Un descuido que podría costar caro a cualquier startup.

La Respuesta de Google

La reacción inicial de Google fue calificada como «Won’t Fix (Comportamiento Intencional),» según capturas de pantalla proporcionadas por Ayrey. Sin embargo, tras la presentación de Ayrey en la conferencia ShmooCon y la posterior viralización del tema, Google ofreció una recompensa de $1,337 y reconoció la vulnerabilidad, aunque minimizando la probabilidad de explotación. Una portavoz de Google declaró: «Agradecemos la ayuda de Dylan Ayrey en la identificación de los riesgos derivados de que los clientes olviden eliminar los servicios SaaS de terceros al cerrar sus operaciones.»

El Papel del Identificador «sub»

Google defiende el identificador «sub» como un elemento inmutable.Sin embargo, ayrey argumenta que este identificador no es consistentemente aplicado por servicios de terceros. su investigación indica que el «sub» varía en aproximadamente un 0.04% de los inicios de sesión, representando un número significativo de cuentas vulnerables. Ayrey logró acceder a cuentas en el 100% de las pruebas realizadas.

Implicaciones y Soluciones

Esta vulnerabilidad deja a startups y empresas a merced de graves riesgos de fuga de datos. Ayrey propone la inclusión de dos nuevos identificadores inmutables en los reclamos de OpenID Connect. Hasta el 14 de enero, Google no había respondido a sus sugerencias de solución.

Conclusión

La investigación de Ayrey muestra una vulnerabilidad en Google Workspace digna de una película de hackers. La falta de medidas de seguridad proactivas por parte de Google, combinada con prácticas de cierre de cuentas deficientes, crea una puerta de entrada para accesos no autorizados a datos sensibles. ¡Es una bomba de tiempo! Es crucial que las empresas adopten mejores prácticas y que Google implemente medidas adicionales para fortalecer la seguridad del sistema.

¡Sigue Tendencias Digitales para estar al día con lo último en tecnología y tendencias digitales!

Creditos: GettyImages, Unsplash, Otros

Más Articulos

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

Lo Ultimo