GostarTech
Computação

Um Adolescente de 16 Anos Descobre Vulnerabilidade Massiva na Infraestrutura da Microsoft e Recebe Prêmio de US$5.000

O caso do pesquisador Faav mostra como a inteligência artificial pode acelerar a descoberta de falhas críticas e destaca a importância dos programas de bug bounty para empresas globais.

IT Home

A segurança da informação continua a ser um dos pilares críticos da economia digital. Entre os inúmeros desafios que empresas de tecnologia enfrentam, a descoberta e mitigação de vulnerabilidades internas têm ganhado atenção renovada. Um episódio que ilustra bem esse cenário ocorreu em 25 de setembro de 2026, quando Faav, um jovem pesquisador de 16 anos da China, expôs uma falha de autenticação que permitia o acesso a um banco de dados interno da Microsoft contendo mais de 17 trilhões de registros.

### O que é o Titan e por que ele importa A Microsoft utiliza a plataforma Titan como uma ferramenta interna de análise de dados. Embora os detalhes de sua arquitetura não sejam de domínio público, o fato de ela armazenar registros de funcionários, contas e dados de clientes demonstra a magnitude do risco que qualquer falha pode representar. A plataforma está hospedada na nuvem Azure, a mesma que abriga serviços de IA, computação de alto desempenho e soluções corporativas. Se um atacante conseguisse acessar o Titan, poderia não apenas obter dados sensíveis, mas também usar os recursos de processamento da Microsoft para realizar operações maliciosas em larga escala.

### A jornada do pesquisador: de 15 a 16 anos Faav começou a participar de programas de bug bounty aos 15 anos, um feito que já demonstra a crescente democratização do conhecimento em segurança cibernética. Para acelerar o processo de detecção, ele desenvolveu um bot de IA chamado Antares. A inteligência artificial permite que o bot escaneie e analise rapidamente milhões de endpoints, identificando padrões que humanos demorariam a perceber.

Em 25 de agosto, Antares detectou a interface pública de API da Titan. O ponto de entrada era um subdomínio que exigia conexão via VPN, mas o bot conseguiu enumerar subdomínios e descobrir um host dentro do ambiente Azure. Ao acessar o arquivo Swagger/OpenAPI do host, o bot encontrou quatro rotas de API, três das quais exigiam autenticação Azure Active Directory (AAD) e uma rota chamada "/v2/Query" que não solicitava tal autenticação.

### O poder de uma rota desprotegida A rota "/v2/Query" permitia a execução direta de consultas SQL, um recurso que, quando protegido, normalmente requer tokens de acesso válidos. No entanto, Faav identificou que a validação do token JWT, embora exigida, não verificava a assinatura digital. Esse descuido abriu uma porta de entrada: basta enviar um token falsificado com algoritmo “none” e sem assinatura, alterando o campo upn para "admin", para obter acesso administrativo.

A descoberta exigiu que Faav entendesse a estrutura do banco de dados. Utilizando a Wayback Machine, ele encontrou um snapshot de 2023 da página de login do Titan, onde foi possível extrair um arquivo de configuração Apache Superset. Esse arquivo descrevia 56 tabelas, oferecendo uma visão clara da arquitetura de dados.

### Escala da exposição Ao usar o token fraudulento, Faav acessou o banco de dados e examinou as tabelas. Entre os registros, ele encontrou: - 25.000 contas com e-mails - 17.990 e-mails de funcionários - 15.001 registros de organizações de funcionários - 355 configurações de banco de dados - 20.979 conjuntos de dados virtuais - 24.569 painéis - 425.891 gráficos

Ao somar as linhas de todas as tabelas, Faav estimou que o volume de dados acessíveis seria de 17.333.335.124.315 registros. Tal número equivale a mais de 17 trilhões de linhas de dados, uma escala que apenas empresas multinacionais de grande porte conseguem acumular.

### Reação da Microsoft e fechamento da vulnerabilidade A Microsoft notificou Faav no dia 6 de setembro, pedindo que interrompesse os testes e enviasse seu endereço IP para garantir que não houvesse atividades não autorizadas. Em 9 de setembro, a rota "/v2/Query" foi bloqueada permanentemente. Após a submissão do relatório detalhado, a Microsoft concedeu o prêmio de US$5.000 (cerca de 33.597 RMB na época) a Faav em 17 de setembro. Em 22 de setembro, os dois lados se reuniram para discutir o bug e planejar a divulgação coordenada.

Na declaração oficial, a Microsoft ressaltou que o programa de bug bounty é crucial para fortalecer a segurança de seus serviços e agradeceu a cooperação do pesquisador. O incidente também demonstrou a eficácia de revisões de código e testes de autenticação mais rigorosos, especialmente em APIs que expõem funções de consulta direta.

### Lições para a indústria e o Brasil 1. **Validação de Tokens**: A falha de não validar a assinatura do JWT destaca a necessidade de validar rigorosamente tokens de autenticação, especialmente quando expostos a rotas críticas. 2. **Segurança em APIs**: Rotas que permitem consultas SQL diretamente são perigosas. A recomendação é usar abstrações de consulta e limitar privilégios. 3. **Programas de Bug Bounty**: O caso reforça a importância de programas estruturados que incentivem pesquisadores externos a relatar vulnerabilidades de forma segura. 4. **Educação em Segurança**: A jornada de Faav mostra que jovens talentos, mesmo sem recursos corporativos, podem contribuir significativamente para a segurança global.

No contexto brasileiro, empresas de TI e governos já adotam programas de bug bounty, mas ainda enfrentam desafios como falta de cultura de segurança e recursos financeiros limitados. O episódio da Microsoft pode servir como catalisador para investir em treinamento de jovens talentos e em revisões de segurança mais profundas.

### Perspectiva futura Com a evolução das tecnologias de IA e a crescente complexidade de infraestruturas de dados, é provável que as vulnerabilidades relacionadas à autenticação continuem a emergir. O caso de Faav demonstra que a combinação de inteligência artificial e habilidades de engenharia de segurança pode acelerar a descoberta de falhas, mas também impõe a necessidade de controles mais robustos.

A Microsoft, como outras gigantes de tecnologia, deverá continuar aprimorando seus protocolos de autenticação e investindo em auditorias contínuas de APIs. Para a comunidade de segurança, o desafio será equilibrar a abertura necessária para inovação com a proteção de dados críticos.

Em resumo, a história de um adolescente chinês que desvendou um dos mais complexos sistemas internos da Microsoft não apenas sublinha os benefícios de programas de bug bounty, mas também serve como alerta para a importância de validações de segurança robustas em APIs corporativas.

Fonte original

IT Home