Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Firewall Exploits, AI Data Theft, Android Hacks, APT Attacks, Insider Leaks & More

Cómo navegar por la web de forma más sostenible con un navegador ecológico

Japón se une a una innovadora asociación de investigación con Horizonte Europa

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»MS Teams Guest Access puede eliminar la protección de Defender cuando los usuarios se unen a un inquilino externo
Identidad

MS Teams Guest Access puede eliminar la protección de Defender cuando los usuarios se unen a un inquilino externo

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comnoviembre 28, 2025No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

28 de noviembre de 2025Ravi LakshmananSeguridad del correo electrónico/Seguridad empresarial

Los investigadores de ciberseguridad han descubierto un punto ciego entre inquilinos que permite a los atacantes eludir las protecciones de Microsoft Defender para Office 365 a través de la función Acceso de invitados en Teams.

«Cuando un usuario opera como invitado en otro inquilino, su protección está determinada completamente por su entorno de alojamiento, no por su organización de origen», dijo en el informe el investigador de seguridad de Ontinue, Rhys Downing.

«Si bien estos avances aumentan las oportunidades de colaboración, también amplían nuestra responsabilidad de garantizar que el entorno externo sea confiable y esté adecuadamente protegido».

El desarrollo se produce cuando Microsoft comenzó a implementar una nueva característica en Teams este mes que permite a los usuarios chatear con cualquier persona por correo electrónico, incluidos aquellos que no usan la plataforma de comunicaciones empresariales. Se espera que este cambio esté disponible en todo el mundo en enero de 2026.

Servicio de retención DFIR

«Los destinatarios recibirán una invitación por correo electrónico para unirse a la sesión de chat como invitados, lo que permitirá una comunicación y colaboración fluidas», dijo Microsoft en un anuncio. «Esta actualización simplifica la colaboración externa y admite escenarios de trabajo flexibles».

Si el destinatario ya utiliza Teams, se le notificará directamente a través de la aplicación en forma de solicitud de mensaje externo. Esta función está habilitada de forma predeterminada, pero las organizaciones pueden desactivarla usando TeamsMessagingPolicy y configurando el parámetro «UseB2BInvitesToAddExternalUsers» en «false».

Sin embargo, esta configuración sólo impide que los usuarios envíen invitaciones a otros usuarios. Esto no le impide recibir invitaciones de inquilinos externos.

En esta etapa, vale la pena mencionar que el acceso de invitados es diferente del acceso externo. El acceso externo permite a los usuarios buscar, llamar y chatear con personas que tienen Teams pero que están fuera de su organización.

La «brecha arquitectónica fundamental» que destacó Ontinue surge del hecho de que las protecciones de equipos de Microsoft Defender para Office 365 pueden no aplicarse cuando un usuario acepta una invitación a un inquilino externo. Esto significa que al ingresar al límite de seguridad de otro inquilino, el usuario está sujeto a las políticas de seguridad de la ubicación donde se aloja la conversación, no a la de donde reside la cuenta del usuario.

Además, abre la puerta a escenarios en los que el usuario podría convertirse en un invitado desprotegido en un entorno malicioso dictado por la política de seguridad del atacante.

En un escenario de ataque hipotético, un actor de amenazas podría crear una «zona sin protección» desactivando todas las salvaguardas dentro de un inquilino o aprovechando licencias que carecen de ciertas opciones de forma predeterminada. Por ejemplo, un atacante podría iniciar un inquilino malicioso de Microsoft 365 utilizando una licencia de bajo costo como Teams Essentials o Business Basic que no viene con Microsoft Defender para Office 365 listo para usar.

Una vez que se configura un inquilino no seguro, el atacante puede realizar un reconocimiento de la organización objetivo, recopilar detalles e ingresar la dirección de correo electrónico de la víctima para iniciar el contacto a través de Teams. Luego, Teams le enviará una invitación automática para unirse al chat como invitado.

kit de construcción CIS

Quizás el aspecto más preocupante de la cadena de ataque es el correo electrónico que llega al buzón de la víctima, dado que el mensaje se origina en la propia infraestructura de Microsoft, evitando efectivamente las comprobaciones SPF, DKIM y DMARC. Debido a que el correo electrónico se envía legítimamente desde Microsoft, hay pocas posibilidades de que su solución de seguridad de correo electrónico lo marque como malicioso.

Si la víctima acepta la invitación, se le concederá acceso de invitado en el inquilino del atacante y todas las comunicaciones posteriores se llevarán a cabo allí. Los atacantes pueden aprovechar la falta de enlaces seguros o de escaneo seguro de archivos adjuntos enviando enlaces de phishing o distribuyendo archivos adjuntos con malware.

«Las organizaciones de víctimas siguen completamente inconscientes», dijo Downing. «Debido a que el ataque ocurrió fuera del perímetro de seguridad, no se activaron controles de seguridad».

Para evitar esta línea de ataque, recomendamos que las organizaciones restrinjan la configuración de colaboración B2B para permitir solo invitaciones de invitados de dominios confiables, implementen controles de acceso entre inquilinos, restrinjan la comunicación externa de Teams cuando no sea necesaria y capaciten a los usuarios para que tengan cuidado con las invitaciones de Teams no solicitadas de fuentes externas.

Hacker News se comunicó con Microsoft para hacer comentarios y actualizará el artículo si recibimos una respuesta.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticlePioneering metabolomics research for healthier futures
Next Article La industria espacial del Reino Unido recibirá un gran impulso con una inversión de 1.700 millones de libras de la ESA
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Firewall Exploits, AI Data Theft, Android Hacks, APT Attacks, Insider Leaks & More

diciembre 22, 2025

Cómo navegar por la web de forma más sostenible con un navegador ecológico

diciembre 22, 2025

Las operaciones de malware de Android fusionan masivamente capacidades de cuentagotas, robo de SMS y RAT

diciembre 22, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

Firewall Exploits, AI Data Theft, Android Hacks, APT Attacks, Insider Leaks & More

Cómo navegar por la web de forma más sostenible con un navegador ecológico

Japón se une a una innovadora asociación de investigación con Horizonte Europa

El gobierno del Reino Unido anuncia las mayores reformas de bienestar animal de la historia

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.