Inteligência Artificial

Estudante de 16 anos usa IA para expor falha em banco de dados da Microsoft com 17 trilhões de registros

Estudante de 16 anos usa IA para expor falha em banco de dados da Microsoft com 17 trilhões de registros

Um estudante de apenas 16 anos descobriu uma falha crítica de segurança em um sistema interno da Microsoft que poderia expor bancos de dados gigantescos. O pesquisador, operando sob o pseudônimo de Faav, utilizou um bot de inteligência artificial desenvolvido por ele mesmo para investigar a infraestrutura e acabou obtendo privilégios administrativos em uma plataforma corporativa de análise.

A descoberta acende um alerta sobre os riscos associados a configurações incorretas em APIs expostas na nuvem. Embora o volume potencial de dados envolvidos seja colossal, especialistas ressaltam que o incidente não configurou um vazamento em massa de informações de clientes finais.

A investigação conduzida com auxílio de inteligência artificial

O processo de descoberta teve início quando a ferramenta Antares, desenvolvida por Faav, mapeou uma interface de programação de aplicações ligada ao Titan. Trata-se de uma plataforma interna utilizada pela gigante tecnológica para o processamento e análise massiva de dados corporativos.

Jovem programador analisa linhas de código em tela de computador portátil escuro
franganillo/Pixabay

Enquanto o painel principal exigia o uso de uma rede privada virtual corporativa restrita a funcionários, o bot identificou um endpoint isolado hospedado na infraestrutura do Azure. Esse ponto de acesso específico encontrava-se totalmente exposto e acessível diretamente pela internet pública.

Nos dez dias seguintes à detecção inicial, a ferramenta automatizada auxiliou nos testes de validação das barreiras de autenticação. O sistema combinava diferentes modelos avançados de linguagem para acelerar o mapeamento de vulnerabilidades na arquitetura web.

A falha nos tokens de autenticação JWT

O ponto central da falha residia no tratamento inadequado dos JSON Web Tokens pelo sistema Titan. Esses arquivos digitais são amplamente utilizados no ecossistema corporativo para validar a identidade de usuários e aplicativos autorizados a consumir serviços internos.

Um token desse tipo carrega uma assinatura criptográfica destinada a confirmar a legitimidade da credencial emitida pela origem. Contudo, a plataforma validava apenas atributos secundários do arquivo, omitindo a checagem rigorosa da assinatura digital correspondente.

Apesar da automação avançada fornecida pela inteligência artificial, o desfecho da invasão exigiu intervenção humana direta. Ao notar que o sistema não reconhecia perfis convencionais, o jovem testou a identificação genérica de contas locais utilizando o termo administrativo padrão, obtendo acesso total.

O escopo do acesso e os dados alcançados

Com os privilégios administrativos garantidos, a auditoria independente revelou uma série de metadados operacionais sensíveis armazenados nos diretórios da plataforma interna. Entre os registros identificados estavam milhares de e-mails corporativos e informações organizacionais de colaboradores.

A investigação também mapeou fontes analíticas vinculadas ao mecanismo de busca Bing. Para confirmar a veracidade do acesso sem violar a privacidade ou realizar extração indevida, o pesquisador limitou-se a consultas pontuais de apenas uma linha de dados por vez.

A infraestrutura conectada indicava a presença de de dezessete bancos distintos, acumulando um volume estimado em mais de 17 trilhões de linhas de registros. Especialistas lembram que essa contagem engloba dados históricos, informações duplicadas e conteúdos derivados, sem representar necessariamente arquivos de usuários finais comprometidos.

Resposta rápida e correção pela Microsoft

O pesquisador reportou a vulnerabilidade ao centro de resposta a incidentes da Microsoft no início de setembro, seguindo os protocolos de divulgação responsável. A empresa solicitou a interrupção imediata dos testes e o envio dos endereços IP utilizados para auditar o escopo das atividades.

Quatro dias após a notificação inicial, os engenheiros da companhia bloquearam o acesso ao endpoint vulnerável. Pela colaboração e pelo relato detalhado do problema, a corporação concedeu uma recompensa financeira ao estudante dentro do programa oficial de caça a bugs.

O episódio reforça a importância de manter processos rigorosos de auditoria em ambientes de desenvolvimento e a necessidade de governança estrita em APIs corporativas na nuvem. A própria empresa reconheceu publicamente que a contribuição auxiliou a blindar os serviços contra explorações maliciosas semelhantes.

ESCRITO POR

Yamin V

Autor(a) e colaborador(a) do Blog CelosAPK | Seu portal tecnologia!.