Apps y consumo
Estafadores explotan una vulnerabilidad en las notificaciones de Microsoft
Los estafadores están explotando una vulnerabilidad en el sistema interno de notificaciones por correo electrónico de Microsoft para enviar spam, aunque el método exacto de abuso sigue sin estar claro.
Actualmente, los estafadores están explotando una vulnerabilidad en el sistema interno de notificaciones por correo electrónico de Microsoft para enviar correos electrónicos no deseados (spam) desde una dirección de correo interna de Microsoft. No está claro cómo los estafadores están abusando del sistema para enviar estos mensajes, que imitan alertas oficiales. Microsoft aún no parece haber resuelto el problema. La vulnerabilidad permite a actores no autorizados enviar mensajes desde una dirección habitualmente reservada para notificaciones oficiales, como códigos de autenticación de dos factores, lo que podría engañar a los destinatarios para que crean que los correos son genuinos. Esta actividad se observó de primera mano la semana pasada, cuando se recibieron múltiples correos de spam con líneas de asunto y enlaces a sitios fraudulentos en distintas cuentas.
The Spamhaus Project, una organización sin fines de lucro contra el spam, observó el abuso y notificó a Microsoft sobre el problema. El martes, la organización publicó sobre la actividad en redes sociales, señalando que el abuso ha estado ocurriendo durante varios meses. En su evaluación pública, el grupo señaló una falla estructural en la configuración de estas alertas automatizadas, advirtiendo que permitir altos niveles de personalización plantea riesgos de seguridad continuos. «Los sistemas de notificación automatizados no deberían permitir este nivel de personalización», declaró la organización, enfatizando que ya ha alertado a Microsoft sobre la vulnerabilidad en curso.
En respuesta a los reportes, la representante de Microsoft, Emelia Katon, quien representa a la empresa a través de una agencia de relaciones públicas externa, declaró que la compañía está investigando activamente y tomando medidas contra estos reportes de phishing para ayudar a mantener a los clientes protegidos. Katon explicó que la respuesta continua de Microsoft incluye fortalecer aún más sus mecanismos internos de detección y bloqueo, además de eliminar las cuentas específicas que violan los Términos de Uso de la empresa.
Este incidente sigue un patrón más amplio de compromisos de seguridad donde actores maliciosos explotan canales de comunicación corporativos confiables. A principios de este año, piratas informáticos irrumpieron en una plataforma utilizada por la empresa de tecnología financiera (fintech) Betterment para enviar notificaciones fraudulentas que pretendían triplicar el valor de cualquier criptomoneda que los usuarios enviaran. De manera similar, en 2023, piratas informáticos abusaron del acceso a una cuenta de correo electrónico administrada por el registrador de dominios y proveedor de alojamiento web Namecheap para enviar correos de phishing.
Por qué importa
Este incidente destaca una vulnerabilidad recurrente donde los piratas informáticos explotan sistemas de notificación corporativos confiables para engañar a los usuarios, subrayando la necesidad de controles de seguridad más estrictos en las alertas automatizadas.