lunes, 7 julio 2025

El protocolo inseguro TLS se eliminará de Office en octubre

Microsoft ha marcado la fecha de jubilación oficial para los protocolos inseguros de seguridad. En esta ocasión los afectados son la capa de transporte (TLS) 1.0 y 1.1 en Microsoft 365 a partir del 15 de octubre de 2020. Después de haber detenido temporalmente la aplicación debido a COVID-19.

El lento final de TLS 1.0 y 1.1

«A medida que las empresas han pivotado sus cadenas de suministro y los países han comenzado a reabrir, hemos restablecido una fecha de jubilación para TLS 1.0 y 1.1 en Office 365 para que sea el 15 de octubre de 2020», dijo la compañía en el anuncio del centro de administración MC218794 Microsoft 365 el viernes.

«Como se comunicó anteriormente [..], estamos moviendo todos nuestros servicios en línea a Transport Layer Security (TLS) 1.2+ para proporcionar el mejor cifrado de su clase y para garantizar que nuestro servicio sea más seguro de forma predeterminada.»

La jubilación tls 1.0/1.1 se anunció por primera vez en diciembre de 2017 y, como explica Microsoft, se espera que el efecto de este cambio para los usuarios finales sea mínimo. Los administradores IT pueden usar la documentación oficial KB4057306 para prepararse para TLS 1.2 en Microsoft 365 y Microsoft 365 GCC.

También pueden descargar este informe de desuso de TLS de Office 365 para identificar rápidamente los usuarios y dispositivos que se conectan a los servidores de Exchange a través de TLS 1.0/1.1.

Por el momento, se recomienda a los usuarios de los siguientes clientes que actualicen a las versiones más recientes, ya que se sabe que no pueden utilizar TLS 1.2:

• Android 4.3 y versiones anteriores
• Firefox versión 5.0 y versiones anteriores
• Internet Explorer 8-10 en Windows 7 y versiones anteriores
• Internet Explorer 10 en Windows Phone 8
• Safari 6.0.4/OS X10.8.4 y versiones anteriores

Microsoft también proporciona un documento técnico con instrucciones sobre cómo identificar y quitar dependencias de TLS 1.0 en software creado sobre sistemas operativos de Microsoft como punto de partida para un plan de migración a un entorno TLS 1.2+. Como parte de cualquier plan de desuso de TLS 1.0/1.1, Microsoft recomienda incluir lo siguiente:

• Análisis de código de aplicación para encontrar/arreglar instancias codificadas de TLS 1.0/1.1.
• Análisis de punto final de red y análisis de tráfico para identificar sistemas operativos mediante protocolos TLS 1.0/1.1 o versiones anteriores.
• Pruebas de regresión completa a través de toda la pila de aplicaciones con TLS 1.0/1.1 y todos los protocolos de seguridad anteriores deshabilitados.
• Migración de sistemas operativos heredados y bibliotecas/frameworks de desarrollo a versiones capaces de negociar TLS 1.2.
• Pruebas de compatibilidad en todos los sistemas operativos utilizados por su empresa para identificar cualquier problema de compatibilidad con TLS 1.2.
• Coordinación con sus propios socios comerciales y clientes para notificarles de su mudanza a TLS 1.0/1.1.
• Comprender qué clientes pueden romperse deshabilitando TLS 1.0/1.1.

Microsoft ya ha comenzado a dejar de usar TLS inseguro para cualquier cliente, dispositivo o servicio que se conecte a Office 365 a través de TLS 1.0 o 1.1 DoD o GCC High instancias a partir de enero de 2020.

Los dos protocolos también se volverán no compatibles con los clientes comerciales de Office 365, y la empresa recomienda «que todas las combinaciones cliente-servidor y explorador-servidor usen TLS 1.2 (o una versión posterior) con el fin de mantener la conexión con los servicios de Office 365.»

TLS fuera del navegador

En septiembre de 2019, Microsoft anunció que Windows Server 2019 permite a los administradores bloquear las versiones de TLS débiles que se usen con certificados individuales a través de una nueva característica «Deshabilitar TLS heredado» para facilitar la migración a TLS 1.2+.

La compañía también dijo en marzo que la retirada de TLS 1.0/1.1 en los navegadores de Microsoft se pospondría hasta julio para Edge basado en Chromium y el 8 de septiembre para las versiones compatibles de Internet Explorer 11 y Microsoft Edge Legacy.

La retirada de estos protocolos TLS inseguros fue anunciada por todos los principales fabricantes de navegadores, incluyendo Microsoft, Google, Apple y Mozilla en octubre de 2018.

Aunque los usuarios todavía podrán volver a habilitar TLS 1.0/1.1 en sus navegadores después de estar deshabilitados de forma predeterminada, Microsoft aconseja no hacerlo, ya que las versiones TLS más recientes vienen con criptografía más moderna y son ampliamente compatibles con los navegadores web modernos.

Con más del 97,5% de todos los sitios encuestados por Qualys SSL Labs con soporte TLS 1.2 o TLS 1.3, la decisión de los proveedores de navegadores de deshabilitar TLS 1.0/1.1 en favor de los protocolos más nuevos es un movimiento racional, ya que pueden proporcionar un camino más seguro en el futuro.

Netcraft también dijo en marzo que los protocolos TLS 1.0/1.1 inseguros todavía están en uso en más de 850.000 sitios web, exponiendo a sus visitantes a una amplia gama de ataques criptográficos (1, 2) que podrían permitir a los actores de amenazas descifrar su tráfico web.

Descubre las mejores ofertas de la cuarta semana de julio para Xbox One

Casi estamos terminando este atípico mes de julio y como cada martes tenemos unas cuantas ofertas que mostraros. Si es cierto que en esta ocasión son menos. Seguramente, esto se deba a que en dos días con el evento de Xbox nos muestren otras muchas ofertas.

Mientras, os dejamos las 164 ofertas de esta semana para que comprobéis si hay algún juego que os pueda apetecer probar. Y recordad, dentro de dos días tenéis una cita en Microsofters.

Microsoft cambiaría el diseño de la barra de búsqueda en Windows 10

El pasado mes de mayo supimos que Microsoft iba a reinventir en Windows 10, que de cara a los consumidores se había abandonando en favor de otras áreas. Esto vimos hace poco como se veía reflejado en el nuevo menú inicio, y parece que poco a poco llegará a más partes del sistema.

Lo que es 100% seguro que van a ir cambiando poco a poco es la configuración. Se sabe que de la parte del audio están trabajando en reducir las opciones del panel de control. Ahora, un nuevo añadido visual llegará a Windows 10, al menos, si hacemos caso a los diseños que se muestran en las recomendaciones de los de Redmond.

La búsqueda de Windows 10 se redondeará

Más concretamente, el sistema cada vez va contando con más elementos redondeados, dando un toque más moderno sin renunciar por completo a las líneas rectas que caracterizan a Windows. Parece ser que la barra de búsqueda, que desde la separación de Cortana no ha cambiado (al menos en diseño), tendrá su ración propia.

Nueva barra de búsqueda de Windows 10

Parece que en una futura versión del sistema habrá bordes redondeados en la búsqueda y contará con un pequeño margen superior e inferior que modificará el aspecto del mismo. Habrá que ver si es el único cambio que recibe, pero si es un pequeño cambio. Está claro que desde Microsoft buscan ajustar el sistema con pequeños cambios que den un toque más moderno y estilizado.

Habrá que ver cuando acaba llegando finalmente al canal Dev de Insider, pero poco a poco se agradecen estos cambios. Cada vez parece más claro que los iconos solo han sido el primero de los muchos cambios que están planeando, y que habrá que ver como llegan finalmente.

Windows 10 contaría con una sola actualización anual a partir de 2021

Microsoft está trabajando en nuevas actualizaciones y mejoras de características de Windows 10 de forma constante. Para acelerar la llegada de novedades se pasó a un modelo de actualización semestral, aumentando las posibilidades de actual el base al feedback de los usuarios. Por desgracia, no siempre sale todo lo bien que debería, llegando a crear problemas para algunos.

Estos bugs pueden ir desde solo visuales como el de no contar con conexión, como aquellos que realmente supongan un problema para utilizar nuestro equipo con normalidad. Diferentes acciones se han tomado en consecuencia de ello, como la posibilidad de no actualizar nuestra versión hasta que nos quedemos sin soporte.

Una actualización en otoño para Windows 10

A través de Zdnet hemos podido conocer algunos de los planes que tiene Microsoft con Windows 10X. El de las aplicaciones Win32 a la nube era algo que ya había comentado Zac Bowden, pero lo realmente interesante llega en el modelo de actualizaciones que estaría planeando Microsoft.

Según indican, Microsoft mantendría el modelo de dos actualizaciones anuales, solo que lo hará de forma diferente. Más concretamente, a principios de año se actualizará 10X, y en otoño (2XH2) se actualizará Windows 10. Esto permitirá a los ingenieros dedicar sus recursos de manera diferente a la actual, y nos dejará con una actualización anual para cada sistema.

Un punto muy importante es que, al contar con un año para cada versión, es más sencillo dedicar ese tiempo a corregir errores, dado que requieren menos recursos que añadir novedades. Esperemos que estos cambios de planes desde Redmond mejoren los puntos flojos del sistema operativo, pero es muy interesante ver la ruta que están buscando tomar de aqui en adelante.

Windows 10X sería el primer sistema operativo en la nube

Durante años, muchos de nosotros hemos esperado que Microsoft cree una verdadera experiencia virtualizada de PC con Windows. Esto tendría lugar, probablemente, durante la primavera del próximo año. Así, con permiso de Chrome OS, este sería el primer sistema operativo con gran relevancia en la nube de Microsoft.

Microsoft está llamando actualmente al próximo servicio de virtualización «Cloud PC». Cloud PC no reemplazará a Windows instalado localmente (y Office) — para el futuro previsible, de todos modos. Será una opción para los clientes que quieren utilizar sus propios PC con Windows hechos por Microsoft y/ u otros fabricantes de PC básicamente como clientes ligeros, con Windows, Office y potencialmente otro software entregado virtualmente por Microsoft.

Microsoft Cloud PC, ¿el futuro de Windows?

«Microsoft Cloud PC es una nueva oferta estratégica que se basa en Windows Virtual Desktop para ofrecer el escritorio como servicio. En esencia, Cloud PC ofrece a los clientes empresariales una experiencia moderna, elástica y basada en la nube de Windows y permitirá a las organizaciones mantenerse al día de una manera más simplista y escalable», dice la descripción del trabajo.

Microsoft está planeando hacer de Cloud PC una experiencia con tecnología de Microsoft 365 que es administrada por Microsoft y vendida por un precio fijo por usuario, dice la descripción del trabajo. Esta pieza de precios es clave. Los precios de Windows Virtual Desktop giran en torno al consumo de Azure. Cloud PC parece que estará disponible por una cuota de suscripción establecida.

Microsoft había dejado caer algunas pistas recientemente de que estaba buscando crear algún tipo de experiencia virtualizada de administración de PC. En febrero, Scott Manchester, que había sido Director de programas de grupo para Windows Virtual Desktop, asumió un nuevo rol como Administrador de programas de grupo para «Cloud Managed Desktops.» Supongo que este equipo, junto con la ingeniería de Windows, son los que perfeccionan la visión y los entregables de Cloud PC.

La mayor pregunta aquí es cuándo Microsoft presentará su servicio/oferta de PC en la nube. Esto podría suceder tan pronto como la próxima primavera, pero los trabajadores de Microsoft no hablarían de Cloud PC en absoluto.

De xCloud a Cloud PC

En 2014 o así los rumores sobre un servicio de suscripción denominado «Windows 365» estaban al alza. En ese momento, los trabajadores de Microsoft insistieron en que no tenían planes de introducir un servicio de este tipo.

Desde entonces, Microsoft ha puesto a disposición algunas versiones de Windows como parte de varios planes de suscripción (Microsoft 365/Windows E3, E5, etc.). Y en 2017, los ejecutivos de Microsoft usaron brevemente «dispositivo alimentado por Microsoft 365» para hacer referencia a los PC con Windows, pero posteriormente eliminaron esa nomenclatura.

Microsoft también ofrece actualmente un servicio llamado Microsoft Managed Desktop (MMD), que es una oferta de suscripción en virtud de la cual Microsoft configura, actualiza y administra los equipos Windows 10 de los usuarios empresariales por una tarifa. MMD incluye Microsoft 365 (específicamente, Windows 10 Enterprise E3 y Office 365 ProPlus), AutoPilot y diveros hardware con Windows 10.

Windows 10X tendría dos lanzamientos

Se rumorea, no debemos tomarlo como una verdad universal, que Windows 10X contaría con dos lanzamientos. En primer lugar, en 2021 llegarían los portátiles y tablets convencionales con Windows 10X.

https://youtu.be/fssZICsV4Rg

Para 2022 se habría pospuesto el lanzamiento para equipos con dos pantallas. Esto permitiría a Microsoft con un año para conocer la respuesta del público a su sistema operativo y actuar en consonancia.

Los docks Thunderbolt, el último problema resuelto de Windows 10

Algunos usuarios que han decidido actualizar a Windows 10 versión 2004 (Windows 10 May 2020 Update) en sus PC se enfrentaron a un BSOD al conectar o desconectar una base Thunderbolt. En mayo, Intel y Microsoft encontraron los problemas de incompatibilidad que causan este error.

Los puertos Thunderbolt pueden provocar un problema en tu PC

Todos los equipos con Windows 10 con al menos un puerto Thunderbolt, Kernel DMA Protection habilitado y Windows Hypervisor Platform deshabilitado se vieron afectados por este problema. Para proteger a los usuarios de errores de pantalla azul, Microsoft detuvo la implementación de Windows 10 versión 2004 para estos usuarios.

Microsoft ha lanzado recientemente la nueva actualización KB4565503 que corrige este problema de las bases Thunderbolt. Dado que se ha resuelto el problema, se ha eliminado el bloqueo de seguridad. Si estais ejecutando un PC con Windows 10 con la base Thunderbolt conectada, ahora podéis descargar la actualización de Windows 10 versión 2004 (Windows 10 May 2020 Update) a través de Windows Update.

La importancia de la seguridad en dos factores

En febrero de 2020, Microsoft dio una presentación en la Conferencia RSA titulada «Rompiendo dependencias de contraseña: desafíos en la milla final en Microsoft». Toda la presentación fue fascinante si estás interesado en cómo proteger las cuentas de usuario. Incluso si ese pensamiento adormece tu mente, las estadísticas y los números presentados fueron increíbles.

Microsoft realiza un seguimiento mensual de más de 1.000 millones de cuentas activas, lo que representa casi 1/8 de la población mundial. Estos generan más de 30 mil millones de eventos de inicio de sesión mensuales. Cada inicio de sesión en una cuenta corporativa de O365 puede generar varias entradas de inicio de sesión en varias aplicaciones, así como eventos adicionales para otras aplicaciones que usan O365 para el inicio de sesión único.

Las cuentas con dos factores de autenticación son casi impenetrables

Si ese número suena grande, tenga en cuenta que Microsoft detiene 300 millones de intentos de inicio de sesión fraudulentos cada día. Una vez más, eso no es por año o por mes, sino 300 millones por día.

En enero de 2020, 480.000 cuentas de Microsoft (0,048 por ciento de todas las cuentas de Microsoft) se vieron comprometidas por los ataques de pulverización. Esto es cuando un atacante ejecuta una contraseña común (como «Spring2020!») contra listas de miles de cuentas, con la esperanza de que algunos de ellos habrán utilizado esa contraseña común.

Estas son sólo algunas formas de ataque. Cientos y miles más fueron causados otros métodos. Para perpetuarlos, el atacante compra nombres de usuario y contraseñas en la dark web y los intenta en otros sistemas.

Luego tenemos ataques de phishing, que es cuando un atacante le convence de iniciar sesión en un sitio web falso para obtener su contraseña. Estos métodos son la forma en que las cuentas en línea son típicamente «hackeadas», en lenguaje común.

Un 99,9% de las cuentas hackeadas no tenían autenticación en dos pasos

En total, más de 1 millón de cuentas de Microsoft fueron violadas en enero. Eso es poco más de 32,000 cuentas comprometidas por día, lo que suena mal hasta que recuerda los 300 millones de intentos de inicio de sesión fraudulentos detenidos por día.

Pero el número más importante de todos es que el 99,9 por ciento de todas las infracciones se habrían detenido si las cuentas tuvieran habilitada la autenticación de dos factores.

Como recordatorio rápido, la autenticación de dos factores (2FA) requiere un método adicional para autenticar su cuenta en lugar de solo un nombre de usuario y contraseña. Ese método adicional es a menudo un código de seis dígitos enviado a su teléfono por SMS o generado por una aplicación. A continuación, escriba ese código de seis dígitos como parte del procedimiento de inicio de sesión de su cuenta.

La autenticación de dos factores es un tipo de autenticación multifactor (MFA). También hay otros métodos de MFA, incluidos los tokens USB físicos que conectas a tu dispositivo, o escaneos biométricos de tu huella digital u ojo. Sin embargo, un código enviado a nuestro teléfono es de lejos el más común.

Así pues, si queréis seguridad adicional en vuestra cuenta ya sabéis que podéis hacerlo fácilmente. No dejéis que puedan acceder a vuestra cuenta y protegedla.

Un nuevo fallo en Windows 10 2004 indicaría que no hay conexión sin ser cierto

Microsoft cuenta con el sistema operativo más utilizado del mundo, que hace poco llegó a los mil millones de usuarios, Windows 10. Por supuesto, gran parte de este mérito lo tiene la gran cantidad de Hardware en la que puede correr. Si bien es una ventaja, a la vez es uno de sus mayores males.

La principal razón para esto es que Windows 10 cuenta con una gran cantidad de fallos dentro de su sistema operativo. Por supuesto, desde Redmond hacen lo posible para poder solucionarlos todos, aunque toda la variedad existente lo hace realmente dificil. Ahora, un nuevo fallo aparece en May 2020 Update, la última actualización del sistema, que por suerte es visual únicamente.

Si, pero no al internet de Windows 10

A través de TechNet se ha reconocido un nuevo fallo que afecta únicamente a esta última versión. Más concretamente, es posible que el indicador de conexión a Internet indique que no hay internet, pero sea posible navegar por internet. Este indicador es conocido como NCSI o Network Connectivity Status Indicator, y Microsoft ya está al tanto del problema.

No hay ningún tipo de plan sobre cuando se solucionará el problema, y es que de momento solo se sabe que desde Redmond lo están investigando. A lo largo de los años ha habido dudas del compromiso de Microsoft con este sistema operativo, algo que han dejado claro es que quieren volver a invertir en el sistema.

Este tipo de errores no van a desaparecer así como así, y es que al final sigue siendo un desarrollo gigante y el número de equipos donde se encuentra implica su dificultad. Aun así, por lo menos sabemos que ya están al tanto, es un fallo visual solamente y podremos usar nuestros equipos con total tranquilidad.

El phishing Emotet vuelve con el objetivo de robar información bancaria

Las empresas y los individuos deben estar alerta después de que Microsoft advirtió de una campaña masiva de malware. El objetivo va dirigido a los detalles bancarios de los usuarios finales.

Microsoft informa que decenas de miles de correos electrónicos con cientos de archivos adjuntos únicos. Se envían a los usuarios como parte de una nueva campaña utilizando el malware Emoter.

Emotet, un malware que busca nuestra información bancaria

El troyano bancario Emotet fue identificado por primera vez por los investigadores de seguridad en 2014. Emotet fue diseñado originalmente como un malware bancario que intentó colarse en su ordenador y robar información sensible y privada. Las versiones posteriores del software vieron la adición de spam y servicios de entrega de malware, incluyendo otros troyanos bancarios.

Microsoft informa que la campaña de phishing había estado en silencio durante meses, pero recientemente ha vuelto en vigor. La nueva campaña utiliza tácticas de Emotet desde hace mucho tiempo: correos electrónicos que llevan enlaces o documentos con macros maliciosas altamente ofuscadas que ejecutan un script de PowerShell para descargar la carga útil de 5 enlaces de descarga. Las URL de descarga suelen apuntar a sitios web comprometidos, característicos de las operaciones de Emotet.

Emotet utiliza funcionalidad que ayuda al software a evadir la detección de algunos productos antimalware. Emotet utiliza capacidades similares a gusanos para ayudar a propagarse a otros equipos conectados. Esto ayuda en la distribución de malware. Esta funcionalidad ha llevado al Departamento de Seguridad Nacional a concluir que Emotet es uno de los malware más costosos y destructivos, que afecta a los sectores gubernamentales y privados, individuos y organizaciones, y cuesta más de $1 mi lugar por incidente para limpiar.

Microsoft, por supuesto, señala que la defensa coordinada de Microsoft Threat Protection capturó esta campaña y que Office 365 ATP proporciona detecciones duraderas de archivos adjuntos malintencionados y direcciones URL en correos electrónicos y que Microsoft Defender ATP bloquea componentes malintencionados en los puntos de conexión.

Phil Spencer reconoce que tiene que recuperar el mercado japonés

Mientras que más y más juegos japoneses han ido llegando a la plataforma Xbox en los últimos dos años, Phil Spencer, en JeuxVideo.com. El Vicepresidente Ejecutivo de Juegos en Microsoft Phil Spencer reconoce que todavía hay trabajo por hacer. En una entrevista en video, Spencer comenta que está contento con cómo el equipo ha estado mostrando juegos japoneses durante las conferencias del E3. Pero «saben que tienen que trabajar para reconstruir la confianza con los creadores japoneses».

Xbox todavía tiene que recuperar el mercado japonés

«Estoy orgulloso de lo que vamos a mostrar el día 23, me gusta nuestra hoja de ruta de trabajar directamente con creadores japoneses para construir grandes juegos de Xbox, escucharás más sobre eso en el futuro», dice Spencer. «Sabemos que es una cosa de importancia crítica para nuestra estrategia asegurarnos de que los increíbles creadores en Japón sientan que Xbox es una plataforma donde pueden tener éxito».

Con los principales juegos de desarrolladores y editores japoneses como Phantasy Star Online 2, Elden Ring, Sekiro: Shadows Die Twice y Devil May Cry 5 que se revelan durante los shows de Xbox E3, el soporte japonés en Xbox ciertamente existe. Spencer ha aludido anteriormente a querer un equipo japonés como parte de Xbox Game Studios y recientemente reiteró que se siente apoyado por Microsoft para adquirir nuevos estudios si encuentran equipos que se ajusten.

Tendremos que esperar y ver lo que hay en el evento el 23 de julio. El Xbox Games Showcase va a tener alrededor de una hora de duración y está totalmente centrado en los juegos.