Falla de Azure Cosmos DB expuesta en clave de plataforma que podría acceder a cualquier base de datos – CYBERDEFENSA.MX

Una vulnerabilidad ahora parcheada en Azure Cosmos DB podría haber permitido que un atacante escapara del entorno limitado de consultas Gremlin del servicio y obtuviera acceso completo de lectura y escritura a las bases de datos de todos los inquilinos de los clientes, según Wiz.

Fenómenoque nombró en código la cadena CosmosEscapedijo que la cadena de exploits comenzó con una consulta diseñada contra una base de datos Gremlin controlada por el atacante. A partir de ahí, la ejecución de código en una puerta de enlace multiinquilino expuso un secreto de firma para toda la plataforma y un directorio de cuentas regional, lo que permitió a los investigadores localizar un objetivo y recuperar su clave de cuenta principal.

Microsoft bloqueó el punto de entrada vulnerable de Gremlin dentro de las 48 horas posteriores al informe de noviembre de 2025. Wiz dijo que Microsoft completó la solución a largo plazo en todas las regiones en julio de 2026 y eliminó la clave para toda la plataforma.

«Apreciamos el trabajo de Wiz al identificar e informar este problema mediante la divulgación coordinada de vulnerabilidades», dijo un portavoz de Microsoft a The Hacker News. «Hemos abordado completamente el problema y no encontramos evidencia de impacto en el cliente según nuestras investigaciones. Continuamos invirtiendo en mejoras de seguridad adicionales en toda la plataforma».

Microsoft dijo que su revisión no encontró actividad no autorizada fuera de las pruebas de los investigadores. Dijo que no se accedió a los datos del cliente y que no se requiere ninguna acción del cliente.

The Hacker News también se comunicó con Wiz para aclarar los requisitos previos del exploit y el alcance probado. Esta historia se actualizará con cualquier respuesta.

Ciberseguridad

La cadena publicada comienza con una base de datos Gremlin controlada por el atacante y las credenciales de esa cuenta, no con acceso a una base de datos de la víctima.

Guía de conexión actual de Microsoft requiere un host de cuenta, una base de datos, una ruta de gráfico y una clave principal antes de que un cliente pueda enviar consultas de Gremlin. Wiz no ha publicado si el exploit requería algo más allá de ese punto de partida.

De acuerdo a Informe técnico de Wizel motor Gremlin personalizado de Cosmos DB traduce las consultas de Gremlin a código .NET y las ejecuta dentro de un entorno restringido. Wiz dijo que las restricciones no tuvieron en cuenta la reflexión de .NET, lo que permitió a los investigadores crear primitivas de lectura y escritura de archivos antes de alcanzar la ejecución de código arbitrario.

La divulgación pública muestra el resultado de una consulta diseñada que ejecutó el comando de nombre de host en el backend de Cosmos DB, pero no la consulta en sí. Los investigadores dijeron que presentarán la cadena completa en una Sesión informativa de Black Hat USA el 6 de agosto.

La ejecución del código aterrizó en un componente que Wiz llama DB Gateway, que ejecuta consultas de clientes en clústeres multiinquilino de Azure Service Fabric. Las bases de datos de los clientes no se almacenaban en esos clústeres, pero la puerta de enlace podía recuperar la clave principal de una cuenta de Cosmos DB solicitada. documentación de microsoft dice que la clave principal de una cuenta de Cosmos DB otorga control total sobre todos los recursos de esa cuenta.

Las credenciales disponibles para la puerta de enlace también proporcionaron acceso a una clave de firma que Wiz denominó Cosmos Master Key. Wiz dijo que la clave de firma de la puerta de enlace podría recuperar la clave principal de cualquier cuenta entre inquilinos, regiones y las API de SQL, MongoDB, Cassandra y Gremlin.

El mismo secreto abrió una base de datos regional llamada Config Store, descrita por Wiz como un directorio que contiene nombres de cuentas de Cosmos DB, identificadores de suscripción y inquilino, configuraciones de red y etiquetas. Un atacante podría usarlo para encontrar las cuentas de una organización específica y luego solicitar sus claves principales.

Ciberseguridad

Wiz dijo que la cadena también podría llegar a cuentas privadas y aisladas de la red porque la puerta de enlace comprometida imponía esos límites de la red desde dentro del servicio. El acceso de escritura de los investigadores a Config Store sugirió que la configuración de red también podría cambiarse, aunque el informe no dice que lo demostraron con la cuenta de otro cliente.

documentación de microsoft dice que los datos de los mensajes de Teams permanecen en Cosmos DB, mientras que un Puesto de ingeniería de Microsoft. dice que Copilot almacena allí las consultas de los usuarios y los historiales de conversaciones. Wiz dijo que las bases de datos que respaldan esos productos eran potencialmente accesibles, pero no informó haber accedido a sus datos.

El registro público no dice cuándo el motor vulnerable y la ruta de la clave de firma entraron en producción o qué período cubrió la revisión del registro de Microsoft. Por lo tanto, se desconoce la duración de la posible exposición, aunque desde entonces se ha cerrado el camino conocido.

La divulgación no incluye ningún identificador CVE ni puntuación de gravedad. CosmosEscape está técnicamente separado de las fallas de ChaosDB y CosMiss reveladas en 2021 y 2022, que involucraron la función Jupyter Notebook de Cosmos DB.

El malware Umbrij vinculado a ToddyCat abusa de OAuth para acceder a Gmail a través de la API de Google – CYBERDEFENSA.MX

El actor de amenazas conocido como toddygato se ha atribuido a un nuevo malware llamado Umbrij que está diseñado para obtener acceso subrepticio a la correspondencia de correo electrónico de una víctima a través de la API de Google.

«En esta campaña, los atacantes centraron su atención en las comunicaciones corporativas por correo electrónico alojadas en Gmail, apuntando a comprometer el acceso a través de API», Kaspersky dicho en un informe detallado publicado esta semana. «Debido a que la API de Google se basa en el protocolo OAuth 2.0 para la autorización, las aplicaciones pueden usar un token OAuth para acceder a los recursos de correo electrónico solicitados».

Se dice que el adversario desarrolló Umbrij para adquirir este token y usarlo para conectarse a la consola de administración del navegador en modo sin cabeza a través de un puerto de depuración remota.

Posteriormente, se emitieron una serie de solicitudes para obtener un código de autorización OAuth, que luego se intercambió por un token de acceso para llegar a los recursos de destino a través de la API. La técnica ha recibido el nombre en código. Token de sombra a través de depuración remota (STRD) del proveedor ruso de ciberseguridad.

Lo notable del ataque es que es viable en navegadores basados ​​en Chromium y explota una sesión activa de Gmail. En otras palabras, la idea es iniciar el navegador en modo sin cabezaconéctese a través del puerto de depuración remota para tomar el control y aproveche una sesión de Gmail ya iniciada para obtener acceso a los recursos de la cuenta de Google.

Se han descubierto tres versiones diferentes de Umbrij, incluidas versiones que cuentan con funciones auxiliares para depurar y buscar y seleccionar cuentas de usuario dentro del navegador.

Ciberseguridad

ToddyCat es el nombre asignado a una amenaza persistente avanzada (APT) que tiene un historial de atacar a varias organizaciones en Europa y Asia desde al menos 2020. En noviembre de 2025, Kaspersky detalló el uso por parte del grupo de piratería de una herramienta personalizada denominada TCSectorCopy para acceder a los datos de correo electrónico de Microsoft Outlook que pertenecen a las empresas objetivo.

La compañía de ciberseguridad dijo que descubrió a Umbrij durante lo que describió como una «operación de búsqueda de amenazas», como parte de la cual se utilizó una tarea programada que se hacía pasar por su software («KasperskyEndpointSecurityEDRAvp») para lanzar un archivo firmado digitalmente. El archivo firmado luego empleó Carga lateral de DLL para lanzar Umbrij.

Para realizar esta tarea, se abusó de tres archivos binarios legítimos susceptibles a la carga lateral de DLL:

  • BDSubWiz.exeun componente del Asistente de envío en Bitdefender ConnectAgent
  • VSTestVideoRecorder.exeun componente de la herramienta de grabación de vídeo utilizada para realizar pruebas con Microsoft Visual Studio
  • GoogleDesktop.exeuna aplicación discontinuada de Google Desktop Search que se utiliza para indexar archivos y realizar búsquedas rápidas en una computadora local con Windows

Independientemente del ejecutable utilizado, el resultado final es el mismo: iniciar la DLL Umbrij escrita en .NET y ofuscada con ConfuserEx, un ofuscador de código abierto. La herramienta también se puede invocar junto con parámetros de línea de comandos que especifican a qué navegadores apuntar (Google Chrome o Microsoft Edge), le indican que guarde una captura de pantalla del perfil del usuario como un archivo PDF y proporcionan el nombre de usuario del sistema bajo el cual se ejecutará la herramienta.

Diagrama de flujo de trabajo de Umbrij

Umbrij, una vez iniciado, realiza una serie de acciones preparatorias en un host de Windows comprometido para violar la cuenta de Gmail.

  • Verifique la disponibilidad del puerto que se designará para la depuración del navegador.
  • Recupere el contexto del usuario buscando el proceso «explorer.exe» y duplicando el token del primer proceso que encuentre para conservar todos los privilegios del usuario que ha iniciado sesión. Alternativamente, el usuario El interruptor se puede utilizar junto con la herramienta para especificar el usuario objetivo cuyo token debe duplicarse.
  • Construya la ruta a la carpeta de la aplicación del navegador web dentro del repositorio de datos de la aplicación local del usuario y luego analice el archivo de estado local correspondiente a Chrome o Edge para recopilar información sobre los perfiles de usuario del navegador almacenados.
  • Enumere todos los perfiles y escanéelos en busca de un campo llamado «nombre_usuario» que incluya una dirección de correo electrónico. Vale la pena señalar que la presencia de una dirección de correo electrónico indica que el usuario está autenticado en un servicio de Google.
  • Cree un directorio llamado «BackupFiles» dentro de «%LOCALAPPDATA%\Google\Chrome\» y «%LOCALAPPDATA%\Microsoft\Edge\».
  • Copie los siguientes archivos y carpetas de cada destino. perfil de usuario en ellos: IndexedDB, Almacenamiento local, Red, Datos de inicio de sesión, Datos de inicio de sesión para cuenta, Preferencias, Preferencias seguras y Datos web. En caso de que otros procesos bloqueen estos archivos, la herramienta incluye un mecanismo de copia forzada.
  • Busque en las carpetas «Archivos de programa» y «Archivos de programa (x86)» la carpeta de instalación del navegador Chrome y Edge.
  • Inicie los navegadores en modo sin cabeza utilizando el perfil de usuario copiado en la carpeta «BackupFiles», lo que hace que el navegador aplique todas las cookies del usuario activo, incluida la cuenta de Google que inició sesión, y omita la autenticación.
  • Usar Titiriterouna biblioteca de JavaScript utilizada para controlar los navegadores basados ​​en Chromium a través del protocolo Chrome DevTools, para conectarse al puerto de depuración remota y enviar una solicitud de código de autorización para dirigir el navegador a «accounts.google[.]com/o/oauth2/v2/auth/identifier» URL que contiene un «client_id» que corresponde a un herramienta de migración se utiliza para importar archivos PST locales y datos de cuentas de Microsoft Exchange a una cuenta de Google Workspace. La solicitud HTTP GET también especifica el conjunto de permisos requeridos por la aplicación. Utilice JavaScript para emular eventos de clic del mouse para seleccionar la cuenta de Google adecuada después de navegar a la URL y otorgarle los permisos necesarios, incluido el acceso completo a Gmail, Drive, Contactos, Calendario y Tareas.
  • Redirija la sesión del navegador a una dirección local especificada en la solicitud inicial y extraiga de ella el código de autorización OAuth.
Ciberseguridad

«Umbrij, como la mayoría de las otras herramientas del arsenal de ToddyCat, registra sus acciones en detalle y las guarda en un archivo», dijo Kaspersky. «También guarda el código de autorización recuperado en este archivo de registro, que posteriormente el operador extrae del host comprometido».

«El código de autorización adquirido luego se intercambia por un token de acceso OAuth. Los actores de amenazas usan ese token para conectarse a la cuenta de Gmail a través de la API, comprometiendo así las comunicaciones corporativas por correo electrónico».

Para contrarrestar la amenaza, se recomienda revisar los códigos de autorización otorgados a las aplicaciones navegando a «myaccount.google».[.]com/connections» y luego busque aplicaciones llamadas «Google Workspace Migration for Microsoft Outlook» o «Google Workspace Sync for Microsoft Outlook». Si cualquiera de esas aplicaciones está presente y no se utiliza realmente dentro de la organización, es esencial revocar su acceso para invalidar los tokens de OAuth.

«El grupo ToddyCat APT continúa buscando formas de comprometer las comunicaciones corporativas por correo electrónico», dijo Andrey Gunkin, analista senior de malware de Kaspersky. «Su nueva herramienta, Umbrij, automatiza los intentos de los atacantes de obtener acceso a las cuentas de correo electrónico de la organización. Esta automatización no sólo ayuda a aumentar la escala y la frecuencia de sus ataques sino que también demuestra la fuerte motivación y las habilidades técnicas avanzadas de ToddyCat».

Rusia utiliza Cellebrite para acceder al teléfono de un activista de derechos humanos, incluso después de la cancelación del contrato

Las autoridades rusas utilizaron la tecnología de descifrado de teléfonos Cellebrite para acceder a un dispositivo perteneciente a un destacado activista nacional de derechos humanos que arrestaron y encarcelaron, a pesar de que la empresa canceló su contrato con el gobierno ruso, según un informe publicado el jueves.

Laboratorio ciudadano de la Universidad de Toronto llegó a sus conclusiones después de analizar un teléfono perteneciente a Andrey Pivovarov y examinar los documentos judiciales que proporcionó confirmando el uso del producto UFED de Cellebrite.

Pivovarov fue arrestado en marzo de 2021, sentenciado en 2022 y liberado en 2024 como parte de un intercambio de prisioneros. Citizen Lab encontró evidencia de que las autoridades accedieron a su teléfono alrededor de junio de 2021 mientras el teléfono estaba en manos del gobierno ruso.

Los investigadores también dijeron que parece que las autoridades rusas podrían haber utilizado la información que obtuvieron del teléfono de Pivoarov para vigilar a otros opositores al régimen, combinando información en los documentos judiciales con el objetivo posterior de la disidente Anastasiya Burakova en una campaña de piratería informática vinculada al Servicio Federal de Seguridad (FSB) de Rusia.

«La arquitectura histórica de los sistemas forenses de Cellebrite significa que gran parte de la funcionalidad del producto UFED ha seguido funcionando mucho después de que cesen las actualizaciones», dijo Citizen Lab en su informe. «Además, los sistemas de Cellebrite históricamente han presentado un modo fuera de línea. En consecuencia, la forma en que se diseñó la tecnología de Cellebrite parecía dificultar que la empresa pudiera aislar de manera significativa a los clientes problemáticos.

«Si bien Cellebrite ha argumentado que sus cancelaciones en Rusia… fueron más allá de lo requerido legalmente, esta investigación aporta evidencia de que la cancelación del contrato no impidió inmediatamente que Rusia aprovechara las herramientas de Cellebrite para la persecución política», continuó.

Cellebrite proporcionado una respuesta al informe de Citizen Lab, diciendo que la tecnología de Cellebrite sería ineficaz en Rusia hoy.

“Cualquier uso del hardware heredado de Cellebrite en Rusia después de marzo de 2021 está completamente no autorizado”, dijo a CyberScoop el portavoz de Cellebrite, Victor Cooper, haciéndose eco de la respuesta de Citizen Lab. «El hardware de Cellebrite vendido anteriormente, antes de marzo de 2021, ahora sería incompatible con dispositivos modernos y funcionaría sin nuestro soporte técnico, nuestro consentimiento o cualquier sanción legal de Cellebrite. Los rápidos avances tecnológicos hacen que el hardware y el software forense digital heredado sean ineficaces en un corto período de tiempo. Rusia permanece permanentemente en nuestra lista de clientes restringidos».

La Embajada de Rusia en Washington, DC no respondió de inmediato a una solicitud de comentarios.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.