Salve galera! Wellington Agápto por aqui. A Microsoft corrigiu uma Vulnerabilidade no Teams do tipo worm, que poderia permitir que os invasores assumissem o controle de toda a lista de contas do Teams apenas enviando aos participantes um link malicioso para um GIF. A falha foi descoberta por pesquisadores de segurança cibernética da CyberArk. Depois que as descobertas foram divulgadas a Microsoft corrigiu a vulnerabilidade em uma atualização lançada em 20 de abril.
A falha decorre da maneira como o Microsoft Teams lida com autenticação para recursos de imagem. Sempre que o aplicativo é aberto, um token de acesso, um JSON Web Token (JWT) é criado durante o processo, permitindo que o usuário visualize imagens compartilhadas pelo indivíduo ou por outras pessoas em uma conversa.
Mesmo que um invasor não colete muitas informações da conta de uma equipe, ele ainda poderá usá-la para percorrer uma organização (como um worm). Eventualmente, o invasor pode acessar todos os dados das contas das equipes da organização – coletando informações confidenciais, informações sobre reuniões e calendários, dados competitivos, segredos, senhas, informações privadas, planos de negócios etc.
Talvez ainda mais perturbador, eles também poderiam explorar essa vulnerabilidade para enviar informações falsas aos funcionários – representando a liderança mais confiável da empresa -, causando danos financeiros, confusão, vazamento direto de dados e muito mais.
Os funcionários devem suspeitar de quaisquer mensagens irregulares e GIFs que recebem dos usuários – especialmente se não reconhecerem ou não falarem regularmente com essa pessoa, diz ele. “Além disso, não compartilhe informações confidenciais – como senhas – nas equipes ou em qualquer ferramenta de colaboração”, acrescenta Tsarfati. “Você nunca sabe quem pode estar ouvindo.”
Um porta-voz da Microsoft comentou por e-mail que: “Abordamos a questão discutida neste blog e trabalhamos com o pesquisador em Divulgação coordenada de vulnerabilidades. Embora não tenhamos visto nenhum uso dessa técnica na natureza, tomamos medidas para manter nossos clientes seguros. ”
Quer tornar-se um especialista em Microsoft Teams?
Conheça o nosso curso MS-700 clicando aqui.