Microsoft aborda vulnerabilidades de día cero en productos clave
Microsoft ha publicado parches para solucionar las vulnerabilidades de día cero en dos bibliotecas de código abierto populares que afectan a varios productos de Microsoft, incluyendo Skype, Teams y su navegador Edge. Sin embargo, Microsoft no ha revelado si estos días cero fueron explotados para atacar sus productos, o si la empresa tiene conocimiento de ello de una manera u otra.
Hallazgo de vulnerabilidades en bibliotecas de código abierto
Las dos vulnerabilidades, conocidas como de día cero porque los desarrolladores no tuvieron aviso previo para corregir los errores, fueron descubiertas el mes pasado, y ambos bugs han sido explotados activamente para atacar a individuos con spyware, según investigadores de Google y Citizen Lab.
Los bugs fueron descubiertos en dos bibliotecas de código abierto comunes, webp y libvpx, que están ampliamente integradas en navegadores, aplicaciones y teléfonos para procesar imágenes y vídeos. La omnipresencia de estas bibliotecas, junto con una advertencia de los investigadores de seguridad de que los bugs fueron utilizados para instalar spyware, provocó una carrera por parte de las empresas de tecnología, los fabricantes de teléfonos y los desarrolladores de aplicaciones para actualizar las bibliotecas vulnerables en sus productos.
Microsoft responde a las vulnerabilidades
En un breve comunicado el lunes, Microsoft dijo que había lanzado soluciones para abordar las dos vulnerabilidades en las bibliotecas webp y libvpx que había integrado en sus productos, y reconoció que existen exploits para ambas vulnerabilidades. Al ser contactado para hacer comentarios, un portavoz de Microsoft se negó a decir si sus productos habían sido explotados en la naturaleza, o si la empresa tiene la capacidad de saberlo.
Los investigadores de seguridad de Citizen Lab dijeron a principios de septiembre que habían descubierto pruebas de que los clientes del Grupo NSO, utilizando el spyware Pegasus de la compañía, habían explotado una vulnerabilidad encontrada en el software de un iPhone actualizado y completamente parcheado.
Apple y Google también afectados
Según Citizen Lab, el bug en la vulnerable biblioteca webp que Apple integra en sus productos fue explotado sin requerir ninguna interacción del propietario del dispositivo, un ataque de cero clics. Apple lanzó soluciones de seguridad para iPhones, iPads, Macs y Watches, y reconoció que el bug puede haber sido explotado por hackers desconocidos.
Google, que se basa en la biblioteca webp en Chrome y otros productos, también comenzó a parchear el bug a principios de septiembre para proteger a sus usuarios de un exploit que Google dijo que sabía que "existe en la naturaleza". Mozilla, que hace el navegador Firefox y el cliente de correo Thunderbird, también parcheó el bug en sus aplicaciones, señalando que Mozilla era consciente de que el bug había sido explotado en otros productos.
Actualizaciones de seguridad y futuras implicaciones
A medida que se descubrieron las vulnerabilidades, Google y Apple emitieron rápidamente actualizaciones de seguridad para abordar los problemas. El día cero en libvpx también afectó a los productos de Microsoft, aunque no está claro si los hackers pudieron explotarlo contra los usuarios de los productos de Microsoft.
Estos incidentes subrayan la importancia de las actualizaciones de seguridad regulares y la vigilancia constante de las vulnerabilidades de seguridad en todas las plataformas y aplicaciones. También destaca el potencial de los días cero para ser explotados por actores maliciosos, subrayando la necesidad de una respuesta rápida y eficaz a estas amenazas emergentes.
Otras noticias • Seguridad
CrowdStrike en crisis tras despido por filtración de información
CrowdStrike enfrentó un escándalo de ciberseguridad tras despedir a un insider que supuestamente filtró información a hackers. Aunque la empresa niega que sus sistemas fueron...
Ciberataque revela vulnerabilidades en Salesforce y Gainsight, alerta seguridad
La brecha de datos en Salesforce y Gainsight, atribuida al grupo ShinyHunters, resalta la vulnerabilidad de las empresas ante ciberataques. Este incidente subraya la necesidad...
Cooperación internacional contra ransomware: sanciones a proveedor ruso
La ciberseguridad es una preocupación global creciente. Estados Unidos, Reino Unido y Australia han sancionado a un proveedor ruso de alojamiento web por facilitar ataques...
Guardio impulsa ciberseguridad con IA y 80 millones en financiación
Guardio, empresa de ciberseguridad, utiliza inteligencia artificial para detectar y neutralizar amenazas emergentes. Con 80 millones de dólares en financiación, planea expandir sus herramientas de...
Ciberataque a Protei expone vulnerabilidades en telecomunicaciones rusas
Un ciberataque a Protei, empresa rusa de telecomunicaciones, revela la vulnerabilidad del sector y su implicación en la vigilancia y censura. La situación subraya la...
Fraude cibernético norcoreano revela vulnerabilidades en empresas estadounidenses
Un escándalo de fraude cibernético norcoreano ha expuesto la vulnerabilidad de las empresas estadounidenses, con cinco acusados facilitando empleos falsos a trabajadores norcoreanos. Este caso...
Europol desmantela redes de cibercrimen y detiene sospechosos
La operación "Endgame" de Europol ha desmantelado redes de cibercrimen, confiscando más de 1,000 servidores y deteniendo a varios sospechosos. Malware como Rhadamanthys y VenomRAT...
Despidos en ciberseguridad evidencian cambio hacia automatización e IA
La ola de despidos en la ciberseguridad, como en Deepwatch, refleja un cambio hacia la automatización e inteligencia artificial. Aunque estas tecnologías mejoran la eficiencia,...
Lo más reciente
- 1
Waymo expande operaciones de vehículos autónomos en California
- 2
X sigue siendo la red social más popular en EE. UU
- 3
Oportunidades de innovación impulsan futuro sostenible en tecnología climática
- 4
Byju Raveendran obligado a pagar más de 1.070 millones
- 5
Sierra, startup de IA, alcanza 100 millones en 21 meses
- 6
Dispositivos portátiles de IA transforman nuestra relación con la tecnología
- 7
Ataque a Salesforce revela vulnerabilidades en ciberseguridad empresarial

