
Adolescente hackeia banco de dados da Microsoft usando um bot de IA

Um pesquisador de segurança de 16 anos, conhecido como "Faav", descobriu uma vulnerabilidade de autenticação significativa no Titan, um serviço interno de análise da Microsoft. A informação foi divulgada pela imprensa especializada nesta segunda-feira (28).

A falha poderia ter permitido que um invasor se passasse por administrador e executasse consultas SQL sem autorização. Segundo as estimativas de Faav, o ambiente afetado armazenava cerca de 17,3 trilhões de linhas distribuídas em 17 bancos de dados analíticos interconectados.
Ele explicou que, no último ano, tem "hackeado a Microsoft de forma intermitente durante os estudos", além de buscar vulnerabilidades em produtos da Amazon, Google, Adobe e outras empresas. Para automatizar parte desse trabalho, ele criou o Antares, um bot de inteligência artificial capaz de realizar tarefas de análise e segurança.
O "mapa" para invadir o sistema
O processo começou quando o Antares detectou uma página da web da Titan que exigia uma conexão segura (VPN) para acesso. Ao investigar mais a fundo, o bot encontrou uma página secundária na nuvem da Microsoft (Azure) e um arquivo que funcionava como um "mapa de rotas" (Swagger), mostrando quatro caminhos para entrar no sistema.
Três desses caminhos exigiam senha, mas um deles, chamado '/v2/Query', estava totalmente desprotegido e permitia fazer consultas diretas ao banco de dados. Para saber que informações buscar, Faav usou um arquivo histórico da internet (Wayback Machine) e descobriu um documento antigo que revelava exatamente como o banco de dados estava organizado internamente.
Inicialmente, o sistema não permitia a operação, pois solicitava uma chave digital de acesso (um token JWT). No entanto, após 10 dias de testes, foi descoberta uma falha grave: o servidor aceitava as chaves, mas não verificava se eram autênticas. Faav simplesmente alterou uma chave para se passar por administrador, e o sistema permitiu o acesso imediato. Uma vez dentro, com um comando simples, ele acessou dados pessoais de cerca de 25 mil funcionários, além de informações sobre a organização, painéis de controle e gráficos.

