Los sitios de Salesforce inactivos y sin mantenimiento son vulnerables a los actores de amenazas
Los sitios de Salesforce incorrectamente deshabilitados y sin mantenimiento son vulnerables a los actores de amenazas que pueden obtener acceso a datos comerciales confidenciales e información de identificación personal (PII) simplemente cambiando el encabezado del host. Eso es según un nuevo estudio de Varonis Threat Labs que examina las amenazas planteadas por los «sitios fantasma» de Salesforce que ya no son necesarios, reservados, pero no desactivados. Por lo general, estos sitios web no se mantienen ni se prueban para detectar vulnerabilidades, mientras que los administradores no actualizan las medidas de seguridad de acuerdo con las políticas más nuevas. Sin embargo, aún pueden extraer nuevos datos y ser fácilmente explotados por actores maliciosos, dijeron los investigadores.
La investigación sigue una corriente Informe de Okta, que advirtió que las cuentas inactivas y no mantenidas representan un riesgo de seguridad significativo en la apropiación de cuentas, ya que los ciberdelincuentes pueden usar información robada de cuentas olvidadas o no mantenidas para explotar cuentas activas. Mientras tanto, Google anunció que está actualizando su política de inactividad de la cuenta de Google a dos años por razones de seguridad. Esto significa que si una cuenta personal no se ha utilizado o iniciado sesión durante al menos dos años, la cuenta y su contenido se pueden eliminar. Google declaró que las cuentas abandonadas tienen al menos 10 veces menos probabilidades de tener una autenticación de múltiples factores que las cuentas activas, y tienden a depender de la reutilización de contraseñas, lo que las hace particularmente vulnerables al compromiso.
¿Qué son las páginas fantasma de Salesforce?
Las páginas fantasma de Salesforce generalmente se crean cuando las empresas usan nombres de dominio personalizados en lugar de direcciones URL internas poco atractivas para que los socios puedan buscarlas. Varonis Threat Labs escribió. «Esto se logra configurando el registro DNS para incluir «partners.acme.org» [for example] enlaces al hermoso sitio de la comunidad de Salesforce en partners.acme.org. 00d400.live.siteforce.com.” Con el cambio de registro DNS, los socios que visitan partners.acme.org pueden buscar en el sitio web Salesforce de Acme. Los problemas comienzan cuando Acme decide seleccionar un nuevo proveedor de sitios comunitarios, dijeron los investigadores.
Al igual que con cualquier otra tecnología, las empresas podrían reemplazar un sitio de experiencia de Salesforce con una alternativa. «Acme luego cambia el registro DNS de partners.acme.org para apuntar a un nuevo sitio que puede estar ejecutándose en su entorno de AWS», agregó Varonis Threat Labs. Desde la perspectiva de los usuarios, el sitio de Salesforce ya no está y hay una nueva página de comunidad disponible. La nueva página puede estar completamente separada de Salesforce, no se ejecuta en el entorno y no muestra integraciones obvias.
Sin embargo, los investigadores descubrieron que muchas empresas se están alejando de simplemente cambiar los registros DNS. «No están eliminando el dominio personalizado en Salesforce, ni están deshabilitando el sitio. En cambio, el sitio continúa existiendo, recupera datos y se convierte en un sitio fantasma”.
Los atacantes pueden explotar los sitios fantasma de Salesforce modificando el encabezado del host
Debido a que un sitio fantasma permanece activo en Salesforce, el dominio de Siteforce aún está resuelto, lo que significa que está disponible en las circunstancias adecuadas, dijeron los investigadores. «Una simple solicitud GET dará como resultado un error, pero hay otra forma de obtener acceso. Los atacantes pueden explotar estos sitios web simplemente cambiando el encabezado del host”. Esto engañó a Salesforce para que pensara que se accedió correctamente al sitio web y que Salesforce le entregaría el sitio web al atacante, agregaron.
Aunque también se puede acceder a estas páginas a través de las URL internas completas, estas URL son difíciles de identificar para un atacante externo, enfatizaron los investigadores. «Sin embargo, el uso de herramientas para indexar y archivar registros DNS, como SecurityTrails y otras herramientas similares, facilita mucho la identificación de sitios fantasma», lo que facilita un ataque.
Se ha descubierto que los sitios fantasma de Salesforce alojan información comercial confidencial (PII).
Los investigadores de Varonis dijeron que encontraron muchos sitios web inactivos con datos confidenciales, incluidos datos comerciales confidenciales y PII, que de otro modo serían inaccesibles. “Los datos divulgados no se limitan solo a los datos antiguos de cuando se utilizó el sitio web; También incluye nuevos registros compartidos con el usuario invitado debido a la configuración de uso compartido en su entorno de Salesforce”.
Los sitios web que ya no se usan deben desactivarse, aconsejaron los investigadores, al tiempo que enfatizaron la importancia de rastrear todos los sitios web de Salesforce y los permisos de sus respectivos usuarios, incluidos los usuarios invitados y de la comunidad. Varonis Threat Labs también creó una guía para proteger a las comunidades activas de Salesforce del reconocimiento y el robo de datos.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3697657/inactive-unmaintained-salesforce-sites-vulnerable-to-threat-actors.html#tk.rss_news