Nastolatek przyznał się do złamania zabezpieczeń Microsoftu. Dostał nawet nagrodę


Nastolatek przyznał się do złamania zabezpieczeń Microsoftu. Dostał nawet nagrodę

Nastolatek uzyskał dostęp do wewnętrznego systemu zarządzania Microsoftu, który według jego ustaleń pozwalał dotrzeć do danych opisujących nawet 17,3 bln rekordów. 16-letni badacz bezpieczeństwa, posługujący się pseudonimem Faav, odkrył lukę w usłudze analitycznej Titan.

Co istotne, ogromna liczba 17,3 bln rekordów nie oznacza, że tyle danych zostało skopiowanych lub wykradzionych. Faav twierdzi, że ograniczył się do sprawdzenia dostępu i próbek informacji, nie pobierając całych zbiorów ani nie ingerując w dane klientów.

Titan to wewnętrzna platforma analityczna Microsoftu, która powinna być dostępna wyłącznie dla pracowników korzystających z firmowej sieci VPN. Problem polegał na tym, że jej interfejs API pozostawał osiągalny z zewnętrznego hosta Azure Cloud Services.

Nastolatek odkrył, że jedna z dostępnych ścieżek API, oznaczona jako „/v2/Query”, nie wymagała uwierzytelnienia Azure AD i pozwalała wykonywać zapytania SQL.

Wystarczył jeden pominięty mechanizm bezpieczeństwa

Uzyskany dostęp pozwolił mu zobaczyć metadane platformy. Według jego zestawienia znajdowało się tam około 25 tys. rekordów kont i adresów e-mail, około 18 tys. adresów pracowników, 15 tys. organizacji oraz dziesiątki tysięcy definicji pulpitów, wykresów i zbiorów danych.

Titan to wewnętrzna platforma analityczna Microsoftu

W całym procesie pomagał zbudowany agent o nazwie Antares, wykorzystujący modele OpenAI Codex i Anthropic Claude. Automatyzacja zajmowała się m.in. wyszukiwaniem subdomen, analizowaniem infrastruktury oraz testowaniem kolejnych wariantów tokenu. W pewnym momencie konieczna była jednak ręczna ingerencja, ponieważ system próbował wykorzystywać wyłącznie adresy e-mail. Dopiero wpisanie... „admin” pozwoliło przejść dalej.

Faav zgłosił problem Microsoftowi 5 września 2026 roku. Firma poprosiła go o zakończenie testów, a kilka dni później zablokowała podatny endpoint. 17 września wypłaciła chłopakowi 5 tys. dolarów nagrody... chyba trochę mało jak na to co znalazł?

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Nastolatek przyznał się do złamania zabezpieczeń Microsoftu. Dostał nawet nagrodę
 0