Adolescente hackeia banco de dados da Microsoft usando um bot de IA

O menino de 16 anos conseguiu acessar os dados de cerca de 25 mil funcionários, além de informações sobre a organização, painéis de controle e gráficos.

Um pesquisador de segurança de 16 anos, conhecido como "Faav", descobriu uma vulnerabilidade de autenticação significativa no Titan, um serviço interno de análise da Microsoft. A informação foi divulgada pela imprensa especializada nesta segunda-feira (28).

A falha poderia ter permitido que um invasor se passasse por administrador e executasse consultas SQL sem autorização. Segundo as estimativas de Faav, o ambiente afetado armazenava cerca de 17,3 trilhões de linhas distribuídas em 17 bancos de dados analíticos interconectados.

Ele explicou que, no último ano, tem "hackeado a Microsoft de forma intermitente durante os estudos", além de buscar vulnerabilidades em produtos da Amazon, Google, Adobe e outras empresas. Para automatizar parte desse trabalho, ele criou o Antares, um bot de inteligência artificial capaz de realizar tarefas de análise e segurança.

O "mapa" para invadir o sistema

O processo começou quando o Antares detectou uma página da web da Titan que exigia uma conexão segura (VPN) para acesso. Ao investigar mais a fundo, o bot encontrou uma página secundária na nuvem da Microsoft (Azure) e um arquivo que funcionava como um "mapa de rotas" (Swagger), mostrando quatro caminhos para entrar no sistema.

Três desses caminhos exigiam senha, mas um deles, chamado '/v2/Query', estava totalmente desprotegido e permitia fazer consultas diretas ao banco de dados. Para saber que informações buscar, Faav usou um arquivo histórico da internet (Wayback Machine) e descobriu um documento antigo que revelava exatamente como o banco de dados estava organizado internamente.

Inicialmente, o sistema não permitia a operação, pois solicitava uma chave digital de acesso (um token JWT). No entanto, após 10 dias de testes, foi descoberta uma falha grave: o servidor aceitava as chaves, mas não verificava se eram autênticas. Faav simplesmente alterou uma chave para se passar por administrador, e o sistema permitiu o acesso imediato. Uma vez dentro, com um comando simples, ele acessou dados pessoais de cerca de 25 mil funcionários, além de informações sobre a organização, painéis de controle e gráficos.