En su blog sobre un error recientemente descubierto, que resultó en que las contraseñas de algunos usuarios de G Suite se almacenaran en texto plano dentro de archivos de texto simples. Este error existe desde 2005. Sin embargo, Google afirma que no puede encontrar pruebas de que alguna de estas contraseñas haya caído en manos de atacantes o haya sido utilizada de manera indebida. No obstante, la compañía restablecerá todas las contraseñas que puedan estar afectadas y notificará a los administradores de G Suite sobre el problema.
G Suite es la versión empresarial de Gmail y otras aplicaciones de Google, y, evidentemente, el error surgió en este producto debido a una función diseñada especialmente para empresas. Al principio del funcionamiento del servicio, el administrador de la empresa podía usar las aplicaciones de G Suite para establecer contraseñas de usuarios manualmente: digamos, antes de que un nuevo empleado ingresara al sistema. Si utilizaba esta opción, la consola de administración guardaba dichas contraseñas en texto plano en lugar de hasharlas. Más tarde, Google retiró esta posibilidad a los administradores, pero las contraseñas permanecieron en archivos de texto.

En su publicación, Google explica meticulosamente cómo funciona el hash criptográfico, para que queden claros los matices relacionados con el error. Aunque las contraseñas se almacenaron en un formato legible, estaban en los servidores de Google, por lo que los terceros solo podrían acceder a ellas a través de un hackeo servidores (si no eran empleados de Google).
Google no comunicó la cantidad de usuarios potencialmente afectados, señalando solo que se trata de "un subconjunto de clientes corporativos de G Suite" —probablemente, cualquiera que utilizó G Suite en 2005. Y aunque Google no pudo encontrar evidencia de que alguien haya utilizado este acceso de manera maliciosa, no está del todo claro quién pudo haber tenido acceso a estos archivos de texto.
De todos modos, el problema ya ha sido solucionado, y Google expresó sus disculpas en su publicación sobre el problema: "Tomamos muy en serio la seguridad de nuestros clientes empresariales y estamos orgullosos de promover las mejores prácticas de seguridad en la industria. En este caso, no cumplimos con nuestros estándares ni con los de nuestros clientes. Pedimos disculpas a los usuarios y prometemos mejorar en el futuro".
Fuente: 3dnews.ru
