GeneralInternacional

Bot de IA creado por un adolescente vulnera bases con 17.3 billones de registros en Microsoft

El investigador ‘Faav’ explotó una vulnerabilidad en Titan y logró ingresar con claves no verificadas, accediendo a información interna masiva.

Un investigador de seguridad de 16 años, conocido como ‘Faav’, descubrió una vulnerabilidad crítica en Titan, un servicio interno de análisis de Microsoft. El fallo permitía hacerse pasar por administrador y ejecutar consultas SQL sin autorización. Según sus estimaciones, el entorno contenía 17.3 billones de filas distribuidas en 17 bases analíticas interconectadas.

Para automatizar su trabajo, ‘Faav’ creó Antares, un bot de IA que detectó una ruta desprotegida en Titan. Tras 10 días de pruebas, descubrió que el servidor aceptaba claves digitales sin verificar su autenticidad. Al modificar un token, ingresó como administrador y accedió a datos personales de unos 25 mil empleados, además de paneles internos y gráficos. El joven ha buscado vulnerabilidades en Microsoft, Amazon, Google y Adobe, y detalla que ha “hackeado intermitentemente” a la compañía durante un año.

El adolescente utilizó un bot de IA para detectar la falla en Titan. Crédito: Imagen creada por IA

  • Logró acceder a los datos de unos 25.000 empleados, además de información sobre la organización, paneles de control y gráficos.

12HORAS / CALIFORNIA, EU.- Un investigador de seguridad de 16 años conocido como ‘Faav’ descubrió una importante vulnerabilidad de autenticación en Titan, un servicio interno de análisis de Microsoft.

El fallo podría haber permitido a un atacante hacerse pasar por administrador y ejecutar consultas SQL sin autorización. Según las estimaciones de ‘Faav’, el entorno afectado almacenaba unos 17,3 billones de filas distribuidas en 17 bases de datos analíticas conectadas entre sí.

Explicó que durante el último año ha estado «hackeando a Microsoft intermitentemente en sus estudios», además de buscar vulnerabilidades en productos de Amazon, Google, Adobe y otras compañías. Para automatizar parte de este trabajo, creó Antares, un bot de inteligencia artificial capaz de realizar tareas de análisis y seguridad.

«Más difícil» que en la Guerra Fría: la advertencia de Bill Gates sobre la IA

El «mapa» para vulnerar el sistema

El proceso comenzó cuando Antares detectó una página web de Titan que requería una conexión segura (VPN) para entrar. Al investigar más a fondo, Antares encontró una página secundaria en la nube de Microsoft (Azure) y un archivo que funcionaba como un «mapa de carreteras» (Swagger) que mostraba cuatro caminos para entrar al sistema.

Tres de estos caminos exigían una contraseña, pero uno de ellos, llamado ‘/v2/Query’, estaba completamente desprotegido y permitía hacer preguntas directas a la base de datos. Para saber qué información buscar, Faav usó un archivo histórico de Internet (Wayback Machine) y descubrió un documento antiguo que revelaba exactamente cómo estaba organizada la base de datos por dentro.

Al principio, el sistema no los dejaba operar porque les pedía una clave digital de acceso (un ‘token’ JWT). Sin embargo, tras 10 días de pruebas, descubrieron un fallo grave: el servidor aceptaba las claves, pero no verificaba si eran auténticas.

Faav simplemente alteró una clave para hacerse pasar por un administrador y el sistema lo dejó ingresar de inmediato. Una vez dentro, con un comando sencillo, accedió a los datos personales de unos 25.000 empleados, además de información sobre la organización, paneles de control y gráficos.

RT