Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Rack de una pequeña oficina con panel de parcheo, latiguillos y equipos de red apilados
9 min lectura

L'agent d'IA no sortirà al teu registre: hi sortirà qui li va deixar el token

Connectar un assistent al SharePoint o a l'ERP no és una decisió d'integració, és una decisió de delegació. L'especificació del Model Context Protocol, revisió 2026-07-28, prohibeix en majúscules reenviar el token d'un altre i explica per què: els registres del sistema de destinació mostraran una identitat diferent de la que va fer la petició. Repassem la norma, el fallback de permisos que demana «tot el que hi hagi», el CVE de l'SDK oficial i les set preguntes que fem abans de connectar res.

Fila de puestos de trabajo vacíos en una oficina
10 min lectura

Entra ID retira memberOf el 3 de novembre: el grup no donarà error, es quedarà quiet

L'avís MC1448379 del 5 d'agost s'ha llegit com un termini. Llegeix-lo a l'inrevés: si tens una regla memberOf en producció, el problema que descriu ja el tens avui, i ho diu la mateixa documentació de la vista prèvia en un paràgraf que gairebé ningú llegeix. El que passa el 3 de novembre no és una caiguda ni un error: les pertinences es queden «en el seu últim estat conegut». Aquí és on pengen les llicències, l'Accés Condicional i els equips de Teams.

Mesa de soporte de una oficina con un teléfono fijo de sobremesa, una libreta de anillas, un cordón con llaves y un teclado apartado a un lado
9 min lectura

El telèfon de la fitxa era una credencial: Entra ID deixa d'acceptar-lo

La documentació de Microsoft ho diu sense embuts des de fa anys: si omples el mòbil o el correu alternatiu d'un usuari, aquell usuari pot restablir la contrasenya immediatament «encara que no s'hagi registrat al servei». És a dir, un camp escrit per una sincronització o per administració funcionava com a prova d'identitat. Entra ID deixarà d'acceptar-lo. Expliquem què canvia, per què el 86 % que se cita no significa el que sembla, i les quatre dates diferents que Microsoft dóna per al mateix tall.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek i el MachineGuid: el rastre digital que també deixa la teva empresa

Per trobar qui filtra material de GTA 6, Take-Two va presentar el 20 d'agost del 2026 dues citacions DMCA demanant a Microsoft i Discord el MachineGuid, els identificadors de dispositiu MSA, les IPs, els telèfons, les connexions vinculades i el contingut d'OneDrive de cada compte de tres servidors. Què és el MachineGuid, per què identifica el dispositiu i no el compte, i per què la teva empresa genera exactament el mateix rastre cada dia laborable.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: l'MFA de tercers que Entra no compta com a MFA

La pàgina de Microsoft Learn sobre els custom controls d'Accés Condicional enumera vuit coses per a les quals aquell control no serveix, i la tercera és satisfer el requisit d'MFA. Tampoc no val per elevar rols a PIM, inscriure dispositius, SSPR, freqüència d'inici de sessió ni confiances entre inquilins. Des del setembre de 2026 no es poden crear ni editar, i «editar» vol dir esborrar i tornar a crear. Amb la consulta de Graph per saber si en tens un.

Cuadro eléctrico general abierto en un cuarto de instalaciones, con filas de magnetotérmicos colgando todos de un mismo interruptor principal
8 min lectura

Van caure sis serveis de Microsoft 365 alhora. Per al teu pla de continuïtat són un de sol

Dilluns 31 d'agost l'incident EX1464935 sobre Exchange Online va acabar a MO1465074, amb OneDrive, SharePoint Online, Teams, Purview i Defender XDR a dins. Sis noms, una configuració d'autenticació compartida per sota. Repassem les hores —incloses les que no quadren entre BleepingComputer i Computerworld, i ho diem en comptes de triar-ne una—, per què ningú no ha confirmat allò del certificat caducat, i la dependència que gairebé ningú mirarà: la consola de seguretat i la capa d'auditoria eren dins d'allò que havia caigut.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claus en un sol objecte: els valors per defecte que van obrir el clúster

Hugging Face va publicar la cronologia forense de la intrusió de juliol i OpenAI va tancar el seu informe el 26 d'agost: 17.600 accions reconstruïdes entre el 9 i el 13. Entre el primer contenidor compromès i l'objecte que guardava 136 claus no hi va haver ni una vulnerabilitat més, hi va haver valors per defecte. El token que munta cada pod, l'endpoint de metadades que respon des de dins, els secrets concentrats en un objecte i una credencial de connector compartida entre clústers. Repassem la cadena amb les hores al davant, els dos CVE que CISA va ficar al seu catàleg el 27 d'agost i les cinc preguntes que li fem a un clúster.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
8 min lectura

L'avís el va enviar Anthropic, no el teu antivirus

El 30 d'agost es va saber que Anthropic estava avisant usuaris de Claude que un infostealer els havia robat la sessió del navegador. La cobertura ho va tractar com una notícia d'IA. Si algú de la teva empresa va rebre aquell correu, és una altra cosa: és un comunicat d'infecció d'un equip del teu parc, signat per un proveïdor que no és teu i detectat pel consum. Repassem per què l'MFA no arriba a entrar en joc, els cinc esdeveniments crítics que sí que tallen una sessió a Microsoft Entra i el que falta d'aquella llista, l'aritmètica real de la revocació (1 hora, 28 hores, fins a 15 minuts de latència, fins a un dia per a un canvi de grup) i on és avui la defensa específica contra el robatori de token: en vista prèvia justament al navegador, que és on va passar.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
8 min lectura

Passkeys l'1 de setembre: els casos que no encaixen

Al juliol vam explicar aquí el calendari de la retirada de l'SMS i la veu a Microsoft Entra ID. Cinc dies després d'aquell post Microsoft va publicar una FAQ, i queden quaranta-vuit hores per a la primera data. Aquest és el repàs del que continua sense resposta: el «No» de la FAQ a la pregunta del bloqueig i el que diu tres línies més avall, el restabliment de contrasenya que se'n va amb el mateix moviment, el forat declarat dels convidats B2B, els comptes d'emergència que la documentació no esmenta enlloc, i per què l'interruptor d'exclusió temporal, que viu a l'endpoint beta de Graph, no ens sembla la resposta.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

El teu proveïdor d'identitat no és una aplicació: és infraestructura

El dilluns 24 d'agost, a les 03:38, va començar un atac de denegació de servei contra la plataforma digital compartida de l'Estat noruec. Van caure deu serveis públics i uns quants no tenien res trencat: s'havia embussat la porta per la qual s'entra a tots. Digdir escriu a la seva pàgina d'estat que <code>eSignering</code> era inaccessible «a causa de les limitacions a ID-porten», i també que les solucions eren «estables amb les limitacions que s'han posat» — part de la caiguda la van posar els mateixos defensors. Per què l'inici de sessió únic continua sent la decisió correcta, què canvia quan la porta passa a ser infraestructura i les tres preguntes que la reclassifiquen.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de les claus d'AWS filtrades continua funcionant

Truffle Security va reverificar el 10 d'agost 10.616 parells de credencials d'AWS aparegudes en públic des de l'agost del 2022 i el 88 % continuava autenticant. De les que es van poder atribuir a una empresa, 768 de 817 donaven control total del compte. La mediana d'antiguitat són 1.831 dies i la més vella és anterior al fet que existís IAM. A part d'aquest recompte, a Hugging Face hi ha 8.482 claus vives més en 3.394 conjunts de dades públics.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El pedaç que no és teu: què fas amb el CVE-2026-69836 d'Entra ID

Microsoft va publicar el 20 d'agost una fallada crítica d'execució remota a Entra ID i l'endemà va corregir la casella d'explotació a «No». No hi ha res per instal·lar: la fitxa diu «customerActionRequired: false». El que sí que és teu és la capacitat de respondre «ens va afectar?», i amb llicència Entra ID Free això dura set dies. Com llegir la fitxa des de l'API de Microsoft i quin checklist apliquem sobre l'inquilí.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directori té més fitxes que empleats

McDonald's declara poc més de 150.000 empleats a l'informe anual. El lot del seu directori corporatiu que va sortir a la venda aquesta setmana té 1,7 milions de fitxes. Hem posat les xifres filtrades al costat de les plantilles declarades de set empreses i el resultat no parla de descuit: parla de què conté de debò un directori de Microsoft Entra ID, qui el pot llegir sencer amb una contrasenya qualsevol i per què l'interruptor per tancar-lo és dels que el mateix fabricant desaconsella tocar.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

L'informe diu «zero impactes» i no vol dir que ningú no ho faci servir

Baseline Security Mode posa al centre d'administració de Microsoft 365 vint-i-un ajustos que abans només es tocaven per PowerShell: apagar l'autenticació bàsica, EWS, ActiveX, IDCRL, Publisher. La guia de Microsoft diu que actives cadascun quan el seu informe d'impacte surti a zero. El detall que canvia la lectura: els ajustos de les aplicacions d'Office s'apliquen per Cloud Policy, i els clients de Windows per sota de la versió 2510 no envien la telemetria del mode de simulació, que és la que alimenta aquest informe. Què apaga cada interruptor, què es trenca de debò en tancar EWS i en quin ordre ho fem nosaltres.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3576
min lectura

Entra Connect: la data que t'atura la sincronització i la que només t'envia un correu

El 30 de setembre del 2026 tota sincronització d'Entra Connect per sota de la versió 2.5.79.0 deixa de funcionar. No és la migració a Cloud Sync: és una altra cosa, i és l'única de les dues que té data fixa. La migració va per onades, admet excepció i no té data de retirada anunciada. Què es trenca exactament quan el sincronisme s'atura (pista: no és el correu, és la baixa que no arriba), per què l'autoactualitzador no salva justament els servidors que ho necessiten, i les vuit files de la taula oficial de Microsoft que decideixen si pots anar-te'n a Cloud Sync o encara no.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Ningú va explotar res: qui verifica que ets tu abans de restablir el teu MFA

Sonar convincent no és una prova d'identitat, i en moltes organitzacions és l'única cosa que es demana. El 7 d'agost Levi Strauss va explicar a la SEC que li van treure informació corporativa de tres ordinadors d'empresa mitjançant enginyeria social: la feina amb què mesurem la seguretat —posar pedaços, actualitzar, reiniciar— no hauria canviat res. L'avís conjunt de CISA i l'FBI sobre Scattered Spider diu que l'objectiu són les grans empreses i els seus help desks d'IT contractats, i això ens inclou. Per què el 65% de l'accés inicial ja entra per la identitat, per què les claus d'accés no et salven si el taulell pot inscriure un factor nou, i els vuit punts que li demanem a un procediment de restabliment.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

La teva passkey no es trenca: es copia la clau mestra

El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no demana MFA: les apps connectades al teu Microsoft 365

Més de 700 organitzacions van quedar potencialment exposades l'agost del 2025 sense que a cap li robessin una contrasenya: l'atacant es va endur els tokens OAuth d'una aplicació que elles mateixes havien connectat. El 13 de juliol del 2026 Microsoft va publicar el mapa d'un any sencer d'aquesta tècnica: dues cadenes d'atac i ni un sol inici de sessió sospitós. La peça que falla no és el login, és el consentiment: com inventariar les aplicacions connectades al teu tenant amb dues consultes del Graph, què apaga de debò cada botó i per què canviar l'ajust de consentiment no revoca res del que ja s'ha concedit.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN