Um estudante de apenas 16 anos descobriu uma falha crítica de segurança em um sistema interno da Microsoft que poderia expor bancos de dados gigantescos. O pesquisador, operando sob o pseudônimo de Faav, utilizou um bot de inteligência artificial desenvolvido por ele mesmo para investigar a infraestrutura e acabou obtendo privilégios administrativos em uma plataforma corporativa de análise.
A descoberta acende um alerta sobre os riscos associados a configurações incorretas em APIs expostas na nuvem. Embora o volume potencial de dados envolvidos seja colossal, especialistas ressaltam que o incidente não configurou um vazamento em massa de informações de clientes finais.
A investigação conduzida com auxílio de inteligência artificial
O processo de descoberta teve início quando a ferramenta Antares, desenvolvida por Faav, mapeou uma interface de programação de aplicações ligada ao Titan. Trata-se de uma plataforma interna utilizada pela gigante tecnológica para o processamento e análise massiva de dados corporativos.

Enquanto o painel principal exigia o uso de uma rede privada virtual corporativa restrita a funcionários, o bot identificou um endpoint isolado hospedado na infraestrutura do Azure. Esse ponto de acesso específico encontrava-se totalmente exposto e acessível diretamente pela internet pública.
Nos dez dias seguintes à detecção inicial, a ferramenta automatizada auxiliou nos testes de validação das barreiras de autenticação. O sistema combinava diferentes modelos avançados de linguagem para acelerar o mapeamento de vulnerabilidades na arquitetura web.
A falha nos tokens de autenticação JWT
O ponto central da falha residia no tratamento inadequado dos JSON Web Tokens pelo sistema Titan. Esses arquivos digitais são amplamente utilizados no ecossistema corporativo para validar a identidade de usuários e aplicativos autorizados a consumir serviços internos.
Um token desse tipo carrega uma assinatura criptográfica destinada a confirmar a legitimidade da credencial emitida pela origem. Contudo, a plataforma validava apenas atributos secundários do arquivo, omitindo a checagem rigorosa da assinatura digital correspondente.
Apesar da automação avançada fornecida pela inteligência artificial, o desfecho da invasão exigiu intervenção humana direta. Ao notar que o sistema não reconhecia perfis convencionais, o jovem testou a identificação genérica de contas locais utilizando o termo administrativo padrão, obtendo acesso total.
O escopo do acesso e os dados alcançados
Com os privilégios administrativos garantidos, a auditoria independente revelou uma série de metadados operacionais sensíveis armazenados nos diretórios da plataforma interna. Entre os registros identificados estavam milhares de e-mails corporativos e informações organizacionais de colaboradores.
A investigação também mapeou fontes analíticas vinculadas ao mecanismo de busca Bing. Para confirmar a veracidade do acesso sem violar a privacidade ou realizar extração indevida, o pesquisador limitou-se a consultas pontuais de apenas uma linha de dados por vez.
A infraestrutura conectada indicava a presença de de dezessete bancos distintos, acumulando um volume estimado em mais de 17 trilhões de linhas de registros. Especialistas lembram que essa contagem engloba dados históricos, informações duplicadas e conteúdos derivados, sem representar necessariamente arquivos de usuários finais comprometidos.
Resposta rápida e correção pela Microsoft
O pesquisador reportou a vulnerabilidade ao centro de resposta a incidentes da Microsoft no início de setembro, seguindo os protocolos de divulgação responsável. A empresa solicitou a interrupção imediata dos testes e o envio dos endereços IP utilizados para auditar o escopo das atividades.
Quatro dias após a notificação inicial, os engenheiros da companhia bloquearam o acesso ao endpoint vulnerável. Pela colaboração e pelo relato detalhado do problema, a corporação concedeu uma recompensa financeira ao estudante dentro do programa oficial de caça a bugs.
O episódio reforça a importância de manter processos rigorosos de auditoria em ambientes de desenvolvimento e a necessidade de governança estrita em APIs corporativas na nuvem. A própria empresa reconheceu publicamente que a contribuição auxiliou a blindar os serviços contra explorações maliciosas semelhantes.



