12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los sitios de Salesforce inactivos y sin mantenimiento son vulnerables a los actores de amenazas


Los sitios de Salesforce incorrectamente deshabilitados y sin mantenimiento son vulnerables a los actores de amenazas que pueden obtener acceso a datos comerciales confidenciales e información de identificación personal (PII) simplemente cambiando el encabezado del host. Eso es según un nuevo estudio de Varonis Threat Labs que examina las amenazas planteadas por los «sitios fantasma» de Salesforce que ya no son necesarios, reservados, pero no desactivados. Por lo general, estos sitios web no se mantienen ni se prueban para detectar vulnerabilidades, mientras que los administradores no actualizan las medidas de seguridad de acuerdo con las políticas más nuevas. Sin embargo, aún pueden extraer nuevos datos y ser fácilmente explotados por actores maliciosos, dijeron los investigadores.

La investigación sigue una corriente Informe de Okta, que advirtió que las cuentas inactivas y no mantenidas representan un riesgo de seguridad significativo en la apropiación de cuentas, ya que los ciberdelincuentes pueden usar información robada de cuentas olvidadas o no mantenidas para explotar cuentas activas. Mientras tanto, Google anunció que está actualizando su política de inactividad de la cuenta de Google a dos años por razones de seguridad. Esto significa que si una cuenta personal no se ha utilizado o iniciado sesión durante al menos dos años, la cuenta y su contenido se pueden eliminar. Google declaró que las cuentas abandonadas tienen al menos 10 veces menos probabilidades de tener una autenticación de múltiples factores que las cuentas activas, y tienden a depender de la reutilización de contraseñas, lo que las hace particularmente vulnerables al compromiso.

¿Qué son las páginas fantasma de Salesforce?

Las páginas fantasma de Salesforce generalmente se crean cuando las empresas usan nombres de dominio personalizados en lugar de direcciones URL internas poco atractivas para que los socios puedan buscarlas. Varonis Threat Labs escribió. «Esto se logra configurando el registro DNS para incluir «partners.acme.org» [for example] enlaces al hermoso sitio de la comunidad de Salesforce en partners.acme.org. 00d400.live.siteforce.com.” Con el cambio de registro DNS, los socios que visitan partners.acme.org pueden buscar en el sitio web Salesforce de Acme. Los problemas comienzan cuando Acme decide seleccionar un nuevo proveedor de sitios comunitarios, dijeron los investigadores.

Al igual que con cualquier otra tecnología, las empresas podrían reemplazar un sitio de experiencia de Salesforce con una alternativa. «Acme luego cambia el registro DNS de partners.acme.org para apuntar a un nuevo sitio que puede estar ejecutándose en su entorno de AWS», agregó Varonis Threat Labs. Desde la perspectiva de los usuarios, el sitio de Salesforce ya no está y hay una nueva página de comunidad disponible. La nueva página puede estar completamente separada de Salesforce, no se ejecuta en el entorno y no muestra integraciones obvias.

Sin embargo, los investigadores descubrieron que muchas empresas se están alejando de simplemente cambiar los registros DNS. «No están eliminando el dominio personalizado en Salesforce, ni están deshabilitando el sitio. En cambio, el sitio continúa existiendo, recupera datos y se convierte en un sitio fantasma”.

Los atacantes pueden explotar los sitios fantasma de Salesforce modificando el encabezado del host

Debido a que un sitio fantasma permanece activo en Salesforce, el dominio de Siteforce aún está resuelto, lo que significa que está disponible en las circunstancias adecuadas, dijeron los investigadores. «Una simple solicitud GET dará como resultado un error, pero hay otra forma de obtener acceso. Los atacantes pueden explotar estos sitios web simplemente cambiando el encabezado del host”. Esto engañó a Salesforce para que pensara que se accedió correctamente al sitio web y que Salesforce le entregaría el sitio web al atacante, agregaron.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3697657/inactive-unmaintained-salesforce-sites-vulnerable-to-threat-actors.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *