Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Rack de una pequeña oficina con panel de parcheo, latiguillos y equipos de red apilados
9 min lectura

El agente de IA no saldrá en tu registro: saldrá quien le prestó el token

Conectar un asistente al SharePoint o al ERP no es una decisión de integración, es una decisión de delegación. La especificación del Model Context Protocol, revisión 2026-07-28, prohíbe en mayúsculas reenviar el token de otro y explica por qué: los registros del sistema de destino enseñarán una identidad distinta de la que hizo la petición. Repasamos la norma, el fallback de permisos que pide «todo lo que haya», el CVE del SDK oficial y las siete preguntas que hacemos antes de conectar nada.

Fila de puestos de trabajo vacíos en una oficina
10 min lectura

Entra ID retira memberOf el 3 de noviembre: el grupo no dará error, se quedará quieto

El aviso MC1448379 del 5 de agosto se ha leído como un plazo. Léelo al revés: si tienes una regla memberOf en producción, el problema que describe ya lo tienes hoy, y lo dice la propia documentación de la vista previa en un párrafo que casi nadie lee. Lo que pasa el 3 de noviembre no es una caída ni un error: las pertenencias se quedan «en su último estado conocido». Ahí es donde cuelgan las licencias, el Acceso Condicional y los equipos de Teams.

Mesa de soporte de una oficina con un teléfono fijo de sobremesa, una libreta de anillas, un cordón con llaves y un teclado apartado a un lado
9 min lectura

El teléfono de la ficha era una credencial: Entra ID deja de aceptarlo

La documentación de Microsoft lo dice sin rodeos desde hace años: si rellenas el móvil o el correo alternativo de un usuario, ese usuario puede restablecer su contraseña de inmediato «aunque no se haya registrado en el servicio». Es decir, un campo escrito por una sincronización o por administración funcionaba como prueba de identidad. Entra ID va a dejar de aceptarlo. Contamos qué cambia, por qué el 86 % que se cita no significa lo que parece, y las cuatro fechas distintas que Microsoft da para el mismo corte.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Para dar con quien filtra material de GTA 6, Take-Two presentó el 20 de agosto de 2026 dos citaciones DMCA pidiendo a Microsoft y Discord el MachineGuid, los identificadores de dispositivo MSA, las IPs, los teléfonos, las conexiones vinculadas y el contenido de OneDrive de cada cuenta de tres servidores. Qué es el MachineGuid, por qué identifica al dispositivo y no a la cuenta, y por qué tu empresa genera exactamente el mismo rastro cada día laborable.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: el MFA de terceros que Entra no cuenta como MFA

La página de Microsoft Learn sobre los custom controls de Acceso Condicional enumera ocho cosas para las que ese control no sirve, y la tercera es satisfacer el requisito de MFA. Tampoco vale para elevar roles en PIM, inscribir dispositivos, SSPR, frecuencia de inicio de sesión ni confianzas entre inquilinos. Desde septiembre de 2026 no se pueden crear ni editar, y «editar» significa borrar y volver a crear. Con la consulta de Graph para saber si tienes uno.

Cuadro eléctrico general abierto en un cuarto de instalaciones, con filas de magnetotérmicos colgando todos de un mismo interruptor principal
8 min lectura

Cayeron seis servicios de Microsoft 365 a la vez. Para tu plan de continuidad son uno solo

El lunes 31 de agosto el incidente EX1464935 sobre Exchange Online acabó en MO1465074, con OneDrive, SharePoint Online, Teams, Purview y Defender XDR dentro. Seis nombres, una configuración de autenticación compartida por debajo. Repasamos las horas —incluidas las que no cuadran entre BleepingComputer y Computerworld, y lo decimos en vez de elegir una—, por qué nadie ha confirmado lo del certificado caducado, y la dependencia que casi nadie va a mirar: la consola de seguridad y la capa de auditoría estaban dentro de lo que se había caído.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claves en un solo objeto: los valores por defecto que abrieron el clúster

Hugging Face publicó la cronología forense de la intrusión de julio y OpenAI cerró su informe el 26 de agosto: 17.600 acciones reconstruidas entre el 9 y el 13. Entre el primer contenedor comprometido y el objeto que guardaba 136 claves no hubo ni una vulnerabilidad más, hubo valores por defecto. El token que monta cada pod, el endpoint de metadatos que responde desde dentro, los secretos concentrados en un objeto y una credencial de conector compartida entre clústeres. Repasamos la cadena con las horas delante, los dos CVE que CISA metió en su catálogo el 27 de agosto y las cinco preguntas que le hacemos a un clúster.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
8 min lectura

El aviso lo mandó Anthropic, no tu antivirus

El 30 de agosto se supo que Anthropic estaba avisando a usuarios de Claude de que un infostealer les había robado la sesión del navegador. La cobertura lo trató como una noticia de IA. Si alguien de tu empresa recibió ese correo, es otra cosa: es un parte de infección de un equipo de tu parque, firmado por un proveedor que no es tuyo y detectado por el consumo. Repasamos por qué el MFA no llega a entrar en juego, los cinco eventos críticos que sí cortan una sesión en Microsoft Entra y el que falta de esa lista, la aritmética real de la revocación (1 hora, 28 horas, hasta 15 minutos de latencia, hasta un día para un cambio de grupo) y dónde está hoy la defensa específica contra el robo de token: en vista previa justo en el navegador, que es donde ocurrió.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
8 min lectura

Passkeys el 1 de septiembre: los casos que no encajan

En julio contamos aquí el calendario de la retirada del SMS y la voz en Microsoft Entra ID. Cinco días después de aquel post Microsoft publicó una FAQ, y quedan cuarenta y ocho horas para la primera fecha. Este es el repaso a lo que sigue sin respuesta: el «No» de la FAQ a la pregunta del bloqueo y lo que dice tres líneas más abajo, el restablecimiento de contraseña que se va con el mismo movimiento, el hueco declarado de los invitados B2B, las cuentas de emergencia que la documentación no menciona en ningún sitio, y por qué el interruptor de exclusión temporal, que vive en el endpoint beta de Graph, no nos parece la respuesta.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

Tu proveedor de identidad no es una aplicación: es infraestructura

El lunes 24 de agosto, a las 03:38, empezó un ataque de denegación de servicio contra la plataforma digital compartida del Estado noruego. Cayeron diez servicios públicos y varios no tenían nada roto: se había atascado la puerta por la que se entra a todos. Digdir escribe en su página de estado que <code>eSignering</code> estaba inaccesible «a causa de las limitaciones en ID-porten», y también que las soluciones estaban «estables con las limitaciones que se han puesto» — parte de la caída la pusieron los propios defensores. Por qué el inicio de sesión único sigue siendo la decisión correcta, qué cambia cuando la puerta pasa a ser infraestructura y las tres preguntas que la reclasifican.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de las claves de AWS filtradas sigue funcionando

Truffle Security reverificó el 10 de agosto 10.616 pares de credenciales de AWS aparecidas en público desde agosto de 2022 y el 88 % seguía autenticando. De las que se pudieron atribuir a una empresa, 768 de 817 daban control total de la cuenta. La mediana de antigüedad son 1.831 días y la más vieja es anterior a que existiera IAM. Aparte de ese recuento, en Hugging Face hay otras 8.482 claves vivas en 3.394 conjuntos de datos públicos.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El parche que no es tuyo: qué haces con el CVE-2026-69836 de Entra ID

Microsoft publicó el 20 de agosto un fallo crítico de ejecución remota en Entra ID y al día siguiente corrigió la casilla de explotación a «No». No hay nada que instalar: la ficha dice «customerActionRequired: false». Lo que sí es tuyo es la capacidad de responder «¿nos afectó?», y con licencia Entra ID Free eso dura siete días. Cómo leer la ficha desde la API de Microsoft y qué checklist aplicamos sobre el inquilino.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directorio tiene más fichas que empleados

McDonald's declara algo más de 150.000 empleados en su informe anual. El lote de su directorio corporativo que salió a la venta esta semana tiene 1,7 millones de fichas. Hemos puesto las cifras filtradas al lado de las plantillas declaradas de siete empresas y el resultado no habla de descuido: habla de qué contiene de verdad un directorio de Microsoft Entra ID, quién puede leerlo entero con una contraseña cualquiera y por qué el interruptor para cerrarlo es de los que el propio fabricante desaconseja tocar.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

El informe dice «cero impactos» y no quiere decir que nadie lo use

Baseline Security Mode pone en el centro de administración de Microsoft 365 veintiún ajustes que antes solo se tocaban por PowerShell: apagar la autenticación básica, EWS, ActiveX, IDCRL, Publisher. La guía de Microsoft dice que actives cada uno cuando su informe de impacto salga a cero. El detalle que cambia la lectura: los ajustes de las aplicaciones de Office se aplican por Cloud Policy, y los clientes de Windows por debajo de la versión 2510 no envían la telemetría del modo de simulación, que es la que alimenta ese informe. Qué apaga cada interruptor, qué se rompe de verdad al cerrar EWS y en qué orden lo hacemos nosotros.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3576
min lectura

Entra Connect: la fecha que te para la sincronización y la que solo te manda un correo

El 30 de septiembre de 2026 toda sincronización de Entra Connect por debajo de la versión 2.5.79.0 deja de funcionar. No es la migración a Cloud Sync: es otra cosa, y es la única de las dos que tiene fecha fija. La migración va por olas, admite excepción y no tiene fecha de retirada anunciada. Qué se rompe exactamente cuando el sincronismo se para (pista: no es el correo, es la baja que no llega), por qué el autoactualizador no salva justo a los servidores que lo necesitan, y las ocho filas de la tabla oficial de Microsoft que deciden si puedes irte a Cloud Sync o todavía no.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Nadie explotó nada: quién verifica que eres tú antes de resetear tu MFA

Sonar convincente no es una prueba de identidad, y en muchas organizaciones es lo único que se pide. El 7 de agosto Levi Strauss contó a la SEC que le sacaron información corporativa de tres ordenadores de empresa mediante ingeniería social: el trabajo con el que medimos la seguridad —parchear, actualizar, reiniciar— no habría cambiado nada. El aviso conjunto de CISA y el FBI sobre Scattered Spider dice que el objetivo son las grandes empresas y sus help desks de IT contratados, y eso nos incluye. Por qué el 65% del acceso inicial ya entra por la identidad, por qué las claves de acceso no te salvan si el mostrador puede inscribir un factor nuevo, y los ocho puntos que le pedimos a un procedimiento de reseteo.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

Tu passkey no se rompe: se copia la llave maestra

El 3 de agosto Unit 42 publicó tres formas de entrar en cuentas protegidas con passkey sin romper una sola línea de criptografía. La más grave saca de la memoria de Chrome un secreto de 32 bytes que descifra todas las passkeys sincronizadas de la cuenta, y en la implementación actual de Google ese secreto no se puede rotar ni revocar. Las tres empiezan igual: con un programa malicioso ya corriendo en un Windows, sin permisos de administrador y sin escalada de privilegios. Seguimos recomendando passkeys, y aquí explicamos por qué eso no es contradictorio.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no pide MFA: las apps conectadas a tu Microsoft 365

Más de 700 organizaciones quedaron potencialmente expuestas en agosto de 2025 sin que a ninguna le robaran una contraseña: el atacante se llevó los tokens OAuth de una aplicación que ellas mismas habían conectado. El 13 de julio de 2026 Microsoft publicó el mapa de un año entero de esa técnica: dos cadenas de ataque y ni un solo inicio de sesión sospechoso. La pieza que falla no es el login, es el consentimiento: cómo inventariar las aplicaciones conectadas a tu tenant con dos consultas de Graph, qué apaga de verdad cada botón y por qué cambiar el ajuste de consentimiento no revoca nada de lo ya concedido.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN