Securitate cibernetică28 sept. 2026
Un adolescent a exploatat o breșă în platforma internă Microsoft Titan și a accesat o bază de date cu 17 trilioane de rânduri - Microsoft i-a acordat o recompensă de 5.000 de dolari prin bug bounty
Un adolescent a obținut acces la o bază de date Microsoft cu 17 trilioane de rânduri și date despre 25.000 de angajați , după ce a găsit o problemă de validare a utilizatorilor într-o platformă de analiză internă, potrivit Tom's Hardware . Cazul contează mai ales prin riscul operațional: o verificare slabă a autentificării poate expune volume uriașe de date, chiar și în sisteme considerate „interne”. Incidentul vizează platforma de analiză Titan, descrisă ca fiind „presupus internă”. Autorul, care se prezintă sub numele Faav, susține că a identificat faptul că validarea utilizatorilor era „sub-optimală”, iar această lacună i-ar fi permis accesul la seturi masive de înregistrări, inclusiv 25.000 de înregistrări cu date despre angajați. Cum a fost găsită breșa Faav afirmă că a „petrecut anul” testând securitatea Microsoft „din când în când, între ore”, căutând vulnerabilități. În demersul său, a folosit un instrument propriu, Antares, descris ca un „bot orchestrator” bazat pe inteligență artificială, creat pentru scanare și automatizarea sarcinilor repetitive de securitate. În relatarea citată de publicație, Faav indică drept cauză tehnică o lipsă de validare a tokenurilor JWT (JSON Web Token – un mecanism folosit frecvent pentru autentificare și autorizare), ceea ce ar fi făcut posibilă ocolirea verificărilor de acces. Context: ținte multiple, aceeași metodă Potrivit aceleiași surse, Faav spune că a căutat vulnerabilități nu doar la Microsoft, ci și la Amazon, Google, Adobe și alți furnizori, folosind o suită proprie de instrumente pentru a accelera identificarea problemelor. Tom’s Hardware trimite și la o descriere mai amplă a pașilor, publicată de Faav pe blogul său: „How I could’ve accessed 17 trillion Microsoft records” . De ce contează pentru companii Dincolo de dimensiunea bazei de date, miza este una operațională: dacă un sistem „intern” ajunge accesibil printr-o validare deficitară a autentificării, impactul potențial include expunerea de date sensibile și costuri de remediere (investigații, audit, întărirea controalelor de acces), chiar și atunci când accesul este descoperit prin programe de tip „bug bounty” (recompense pentru raportarea vulnerabilităților). În material se menționează și o recompensă de 5.000 de dolari (aprox. 23.000 lei), însă articolul nu oferă detalii suplimentare despre calendarul remedierii sau despre ce tip de date au fost efectiv exfiltrate, dincolo de existența înregistrărilor accesibile. [...]