Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Mesa de soporte de una oficina con un teléfono fijo de sobremesa, una libreta de anillas, un cordón con llaves y un teclado apartado a un lado
9 min lectura

El telèfon de la fitxa era una credencial: Entra ID deixa d'acceptar-lo

La documentació de Microsoft ho diu sense embuts des de fa anys: si omples el mòbil o el correu alternatiu d'un usuari, aquell usuari pot restablir la contrasenya immediatament «encara que no s'hagi registrat al servei». És a dir, un camp escrit per una sincronització o per administració funcionava com a prova d'identitat. Entra ID deixarà d'acceptar-lo. Expliquem què canvia, per què el 86 % que se cita no significa el que sembla, i les quatre dates diferents que Microsoft dóna per al mateix tall.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: l'MFA de tercers que Entra no compta com a MFA

La pàgina de Microsoft Learn sobre els custom controls d'Accés Condicional enumera vuit coses per a les quals aquell control no serveix, i la tercera és satisfer el requisit d'MFA. Tampoc no val per elevar rols a PIM, inscriure dispositius, SSPR, freqüència d'inici de sessió ni confiances entre inquilins. Des del setembre de 2026 no es poden crear ni editar, i «editar» vol dir esborrar i tornar a crear. Amb la consulta de Graph per saber si en tens un.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
8 min lectura

Passkeys l'1 de setembre: els casos que no encaixen

Al juliol vam explicar aquí el calendari de la retirada de l'SMS i la veu a Microsoft Entra ID. Cinc dies després d'aquell post Microsoft va publicar una FAQ, i queden quaranta-vuit hores per a la primera data. Aquest és el repàs del que continua sense resposta: el «No» de la FAQ a la pregunta del bloqueig i el que diu tres línies més avall, el restabliment de contrasenya que se'n va amb el mateix moviment, el forat declarat dels convidats B2B, els comptes d'emergència que la documentació no esmenta enlloc, i per què l'interruptor d'exclusió temporal, que viu a l'endpoint beta de Graph, no ens sembla la resposta.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Van apagar l'EDR amb un reinici, i el xifratge va fallar per manca de memòria

El 4 d'agost un afiliat d'Akira va entrar per una VPN SSL sense MFA en uns set minuts i, en comptes de barallar-se amb l'EDR, va reiniciar el host compromès en <code>Mode segur amb xarxa</code>: l'agent i la protecció en temps real de Defender van deixar d'arrencar. Hem comptat la finestra cega sobre les hores de l'informe de Huntress i surten 1 h 41 min, no els 10 minuts que van circular. El xifratge va fallar, però per memòria virtual, no per les defenses.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Ningú va explotar res: qui verifica que ets tu abans de restablir el teu MFA

Sonar convincent no és una prova d'identitat, i en moltes organitzacions és l'única cosa que es demana. El 7 d'agost Levi Strauss va explicar a la SEC que li van treure informació corporativa de tres ordinadors d'empresa mitjançant enginyeria social: la feina amb què mesurem la seguretat —posar pedaços, actualitzar, reiniciar— no hauria canviat res. L'avís conjunt de CISA i l'FBI sobre Scattered Spider diu que l'objectiu són les grans empreses i els seus help desks d'IT contractats, i això ens inclou. Per què el 65% de l'accés inicial ja entra per la identitat, per què les claus d'accés no et salven si el taulell pot inscriure un factor nou, i els vuit punts que li demanem a un procediment de restabliment.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi de l'hotel treballa per a un altre: segresten el DNS per robar comptes de Microsoft 365

Des del juny de 2026 hi ha una campanya activa que compromet els portals captius d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses de Microsoft 365. La part fina: amb l'abús del device code flow et prenen el compte sense robar-te la contrasenya, amb l'MFA "satisfeta". Què està passant, per què el cadenat no et salva, i què faríem nosaltres: del full-tunnel al bloqueig del device code flow.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fi de l'SMS com a MFA a Microsoft: Entra ID deixa d'enviar-los el febrer de 2027

El 13 de juliol Microsoft va anunciar que Entra ID deixarà de proporcionar SMS i trucades com a mètode d'autenticació: passkeys per defecte des de l'1 de setembre i retirada total l'1 de febrer de 2027, sense opt-out. Qui insisteixi en l'SMS haurà de contractar i pagar el seu propi operador. El calendari complet, per què l'SMS mai no va ser un segon factor seriós i el pla que aplicaríem a qualsevol tenant.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN