Домой Новости Подросток взломал базу данных Microsoft с 17 триллионами записей

Подросток взломал базу данных Microsoft с 17 триллионами записей

Хакер под псевдонимом Faav обнаружил уязвимость в аналитической платформе Microsoft Titan, получив доступ к 17 триллионам строк данных и 25 000 записей о сотрудниках.

Хакер, известный под псевдонимом Faav, сообщил о проведении успешной атаки на внутреннюю аналитическую платформу Microsoft под названием Titan. В ходе исследования уязвимости подросток получил доступ к колоссальному объему информации — в общей сложности 17 триллионам строк данных, а также к 25 000 записей, содержащих сведения о сотрудниках компании.

Абстрактное цифровое представление кибербезопасности
Исследователь безопасности нашел критическую уязвимость в аналитической системе Titan от Microsoft

Автоматизация поиска уязвимостей с помощью ИИ

По словам хакера, он на протяжении года периодически искал ошибки в сервисах таких корпораций, как Microsoft, Amazon, Google и Adobe, совмещая это с учебой. В своей работе он использовал самостоятельно разработанного ИИ-бота под названием Antares, предназначенного для автоматизации сканирования и поиска слабых мест в защите систем. Именно этот инструмент помог обнаружить путь к целевой платформе.

Бот нашел конечную точку URL в системе Titan, которая выдавала ошибку, требующую обязательного подключения через VPN. Faav поручил Antares просканировать поддомены, что привело к обнаружению хоста в облаке Azure и файла Swagger/OpenAPI с описанием API. Из четырех найденных маршрутов один, именованный как /v2/Query, не требовал аутентификации через Azure Active Directory и при этом принимал необработанные SQL-запросы.

Использование ошибки проверки JWT-токенов

Для определения структуры базы данных хакер воспользовался сервисом Wayback Machine, где нашел конфигурационный файл Apache Superset за 2023 год, содержащий 56 определений таблиц. Изначально конечная точка блокировала запросы из-за отсутствия JWT-токена (JSON Web Token). После десяти дней безуспешных попыток обхода защиты Faav пришел к выводу, что сервер не проверяет цифровую подпись токена. В результате он просто подделал токен, выдав себя за администратора, после чего получил полный доступ к системе.

Результаты взлома и вознаграждение

Получив доступ, хакер обнаружил данные сотрудников, организационные записи, панели управления и графики. Особое внимание привлек источник данных для аналитики поисковика Bing. Подсчитав количество строк в таблицах, Faav обнаружил доступ к 17 триллионам записей. Свои действия он описал как сочетание машинной автоматизации и человеческой интуиции: бот Antares взял на себя рутинную работу по перебору, а хакер нашел способ обхода проверки токена.

О выявленной уязвимости Faav сообщил в рамках программы Microsoft по выплате вознаграждений за найденные ошибки (bug bounty). За свою находку он получил 5000 долларов. В своем блоге хакер подчеркнул, что настойчивость бота в сочетании с одной человеческой догадкой позволили реализовать этот взлом.

Технические детали процесса эксплуатации

В ходе исследования платформы Titan хакер использовал Antares не только как средство сканирования, но и как оркестратор, автоматизирующий рутинные операции по безопасности. Примечательно, что Swagger-файл, обнаруженный ботом, играл ключевую роль: будучи индустриальным стандартом, он предоставлял машиночитаемые инструкции по работе с API, что значительно упростило интеграцию и дальнейшее взаимодействие с конечными точками Microsoft.

Критическим моментом, позволившим Faav продвинуться дальше, стало использование Wayback Machine. С помощью сервиса он восстановил конфигурационный файл Apache Superset за 2023 год, который детально описывал схему базы данных. Это позволило хакеру получить четкое представление о структуре, состоящей из 56 таблиц, и понять, какие именно запросы могут привести к успеху.

От момента озарения до обнаружения данных

Процесс преодоления JWT-защиты был сопряжен с трудностями: на протяжении 10 дней бот Antares безуспешно пытался обойти авторизацию. Решающим фактором стала догадка хакера, основанная на анализе ответов сервера: он предположил, что система не верифицирует цифровую подпись токена. Это позволило Faav сформировать «административный» токен, который был принят сервером без лишних проверок.

После успешной аутентификации первой же командой стала SHOW DATABASES, открывшая доступ к архивам организации. Среди прочего, исследователь обнаружил специфические источники данных, относящиеся к аналитике поисковой системы Bing. Масштаб находки оказался настолько неожиданным, что хакер признался: ему пришлось перепроверять расчеты строк во всех таблицах, чтобы убедиться в верности цифры в 17 триллионов записей. Это открытие произошло около 2 часов ночи, и Faav пришлось приложить усилия, чтобы сдержать эмоции и не разбудить родителей.

В своем итоговом отчете исследователь отдельно выделил симбиоз технологий и личного опыта: «ИИ и человеческая интуиция здесь сработали в связке. Antares проделал десять дней работы, которую мне не пришлось выполнять вручную. Именно эта настойчивость бота в сочетании с одной человеческой догадкой сделали данную находку возможной».