Microsoft solucionó un problema de seguridad en la función Power Platform Custom Connectors, que permitía a atacantes sin autenticar acceder a aplicaciones entre distintos usuarios y a datos confidenciales de clientes de Azure.
La falla tuvo su origen en medidas de control de acceso insuficientes para los hosts de Azure Function utilizados por los conectores en Power Platform. Estos conectores emplean código C# personalizado integrado en una función de Azure administrada por Microsoft, activada a través de un disparador HTTP.
La vulnerabilidad permitía acceder sin autorización a funciones de código personalizado usadas en los conectores de Power Platform. Esto podría llevar a la exposición involuntaria de información si datos sensibles o secretos se integran en la función de código personalizado.
La investigación confirmó que solo el investigador de seguridad que reportó el problema tuvo un acceso inusual, y no se identificaron otros involucrados. Los clientes afectados fueron notificados sobre este acceso inusual a través del Centro de Administración de Microsoft 365 (MC665159) a partir del 4 de agosto.
Por lo tanto, mantenerse informado de las actualizaciones y las recomendaciones de seguridad proporcionadas por Microsoft se convierte en una tarea de suma importancia. Sobretodo, para las organizaciones que buscan proteger sus activos digitales y garantizar la continuidad de sus operaciones sin interrupciones no deseadas debido a posibles vulnerabilidades.
Es fundamental encontrar un equilibrio adecuado para prever ataques cibernéticos. En Widefense acompañamos a nuestros clientes a abordar este desafío con un enfoque integral de ciberdefensa.
Considerando que el 95% de los problemas de ciberseguridad tienen su origen en errores por falta de conocimiento, el principal método de prevención es lograr que los colaboradores comprendan los riesgos y posean conciencia de su rol en la seguridad a través de programas online de concientización y capacitación que los lleve a operar bajo una conducta que aporte a la ciberdefensa.
Adicionalmente, las empresas pueden frenar los ataques de fraude a su marca a través de la protección de la huella digital de todo lo que podría afectarles más allá del perímetro interno a través de la visibilidad, protección y prevención de ataques dirigidos, suplantación de identidad, marca o colaboradores, así como brindar información en tiempo real de filtración de datos.
Para nuestros clientes con Servicios Administrados, Widefense realiza las siguientes acciones frente a ataques:
https://www.thurrott.com/cloud/286803/microsoft-fixes-azure-flaw-in-the-wake-of-withering-criticism
https://www.tenable.com/security/research/tra-2023-25
https://www.linkedin.com/pulse/microsoftthe-truth-even-worse-than-you-think-amit-yoran/