Um estudante de 16 anos, conhecido como ‘Faav’, descobriu uma falha em um sistema interno da Microsoft que lhe permitiu acessar bancos com cerca de 17,3 trilhões de linhas de dados. Utilizando um bot de inteligência artificial que ele mesmo desenvolveu, Faav conseguiu obter privilégios de administrador na plataforma, embora tenha garantido que não baixou informações pessoais nem fez vazamentos de dados.
A vulnerabilidade foi reportada à Microsoft no dia 5 de setembro e, apenas quatro dias depois, em 9 de setembro, a empresa bloqueou o acesso ao sistema afetado. Em reconhecimento ao seu trabalho, Faav recebeu uma recompensa de US$ 5 mil em 17 de setembro, como parte do programa de caça a vulnerabilidades da Microsoft.
Como a falha foi encontrada?
A investigação começou em 25 de agosto, quando a ferramenta de IA chamada Antares detectou uma interface de programação de aplicações (API) conectada ao Titan, uma plataforma interna da Microsoft. O bot de Faav identificou uma API separada, acessível pela internet, que não exigia a rede privada virtual (VPN) normalmente usada pelos funcionários.
Nos dez dias seguintes, o Antares testou automaticamente as diferentes barreiras de autenticação do sistema. A falha estava na forma como o Titan analisava os JSON Web Tokens (JWT), que são usados para validar identidades e permissões. O sistema deixava de verificar a assinatura criptográfica desses tokens, o que permitiu que Faav conseguisse acesso administrativo ao tentar usar o nome ‘admin’.
O que foi acessado?
Com o acesso administrativo, Faav obteve metadados da plataforma, incluindo aproximadamente 25 mil registros relacionados a contas e e-mails, sendo 17.990 registros de e-mails de funcionários e 15.001 registros com informações organizacionais. Ele também encontrou fontes de análise ligadas ao Bing e descobriu 17 bancos de dados e 9.863 nomes de tabelas, totalizando 17.333.335.124.315 linhas armazenadas, embora esse número inclua dados históricos e duplicados.
Reação da Microsoft
A Microsoft, em declaração pública, agradeceu a Faav pela divulgação responsável da vulnerabilidade, afirmando que a descoberta ajudou a reforçar seus serviços. A empresa também participou da revisão do texto antes de sua publicação, em colaboração com o jovem pesquisador.
Opinião
A descoberta de Faav destaca a importância da segurança digital e a necessidade de empresas como a Microsoft estarem sempre atentas a vulnerabilidades em seus sistemas.





