Compartir

30 Junio 2025
La amenaza invisible en Entra ID que compromete a empresas sin dejar rastro

La compañía de ciberseguridad Semperis, especializada en protección de identidades, ha revelado que la vulnerabilidad nOAuth, descubierta en Microsoft Entra ID, sigue presente en numerosas aplicaciones SaaS, poniendo en peligro la seguridad de cuentas empresariales y permitiendo filtraciones masivas de datos.

Durante la conferencia Troopers 2025 en Heidelberg (Alemania), Eric Woodruff, arquitecto jefe de identidad de Semperis, compartió una investigación actualizada que demuestra cómo esta falla sigue sin corregirse en múltiples aplicaciones disponibles en la Galería de Aplicaciones de Microsoft Entra. El problema radica en el uso indebido del protocolo OpenID Connect, que permite a un atacante tomar el control completo de una cuenta con solo conocer el email de la víctima y disponer de un tenant de Entra.

Lo alarmante, según Woodruff, es que ni desarrolladores ni proveedores de SaaS parecen saber qué buscar o cómo defenderse, y las protecciones tradicionales como MFA, políticas de Zero Trust o el acceso condicional resultan ineficaces contra este tipo de ataques.

“El abuso de nOAuth requiere poco esfuerzo, deja apenas rastro y sigue funcionando en muchas apps”, advirtió Woodruff, que realizó pruebas sobre más de 100 aplicaciones SaaS integradas con Entra y halló que cerca del 10% son aún vulnerables.

Semperis ya ha notificado estos riesgos tanto a Microsoft como a los desarrolladores afectados desde diciembre de 2024. Algunos han implementado soluciones, pero una parte significativa sigue expuesta. La dificultad de detectar el abuso se agrava por la falta de correlación entre los registros de Entra ID y las plataformas SaaS implicadas.

Desde el Microsoft Security Response Center (MSRC) se ha instado a los proveedores a adoptar buenas prácticas y a aplicar las correcciones sugeridas, advirtiendo que quienes no actúen podrían ser excluidos de la galería de aplicaciones de Entra.

Además, Semperis ha aprovechado para anunciar nuevas funciones en su plataforma Directory Services Protector, que ahora también detecta BadSuccessor, una técnica de escalada de privilegios en Windows Server 2025, y ha sido pionera en descubrir Silver SAML, una variante del ataque Golden SAML que afectó a SolarWinds.

La investigación completa puede consultarse aquí nOAuth Abuse Alert – Semperis

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad