Nastolatek uzyskał dostęp do wewnętrznego systemu zarządzania Microsoftu, który według jego ustaleń pozwalał dotrzeć do danych opisujących nawet 17,3 bln rekordów. 16-letni badacz bezpieczeństwa, posługujący się pseudonimem Faav, odkrył lukę w usłudze analitycznej Titan.
Co istotne, ogromna liczba 17,3 bln rekordów nie oznacza, że tyle danych zostało skopiowanych lub wykradzionych. Faav twierdzi, że ograniczył się do sprawdzenia dostępu i próbek informacji, nie pobierając całych zbiorów ani nie ingerując w dane klientów.
Titan to wewnętrzna platforma analityczna Microsoftu, która powinna być dostępna wyłącznie dla pracowników korzystających z firmowej sieci VPN. Problem polegał na tym, że jej interfejs API pozostawał osiągalny z zewnętrznego hosta Azure Cloud Services.
Nastolatek odkrył, że jedna z dostępnych ścieżek API, oznaczona jako „/v2/Query”, nie wymagała uwierzytelnienia Azure AD i pozwalała wykonywać zapytania SQL.
Wystarczył jeden pominięty mechanizm bezpieczeństwa
Uzyskany dostęp pozwolił mu zobaczyć metadane platformy. Według jego zestawienia znajdowało się tam około 25 tys. rekordów kont i adresów e-mail, około 18 tys. adresów pracowników, 15 tys. organizacji oraz dziesiątki tysięcy definicji pulpitów, wykresów i zbiorów danych.
Titan to wewnętrzna platforma analityczna Microsoftu
W całym procesie pomagał zbudowany agent o nazwie Antares, wykorzystujący modele OpenAI Codex i Anthropic Claude. Automatyzacja zajmowała się m.in. wyszukiwaniem subdomen, analizowaniem infrastruktury oraz testowaniem kolejnych wariantów tokenu. W pewnym momencie konieczna była jednak ręczna ingerencja, ponieważ system próbował wykorzystywać wyłącznie adresy e-mail. Dopiero wpisanie... „admin” pozwoliło przejść dalej.
Faav zgłosił problem Microsoftowi 5 września 2026 roku. Firma poprosiła go o zakończenie testów, a kilka dni później zablokowała podatny endpoint. 17 września wypłaciła chłopakowi 5 tys. dolarów nagrody... chyba trochę mało jak na to co znalazł?
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Nastolatek przyznał się do złamania zabezpieczeń Microsoftu. Dostał nawet nagrodę