Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Um estudante de 16 anos encontrou uma falha em um sistema interno da Microsoft que poderia dar acesso a bancos com cerca de 17,3 trilhões de linhas de dados. O pesquisador, conhecido pelo pseudônimo “Faav”, contou com a ajuda de um bot de inteligência artificial desenvolvido por ele próprio para investigar o problema e chegou a obter privilégios de administrador na plataforma.
O número, porém, não significa que 17 trilhões de informações pessoais tenham sido vazadas. Trata-se de uma estimativa do volume armazenado em 17 bancos de análise que poderiam ser alcançados pela vulnerabilidade.
Faav afirma que não baixou o conteúdo em massa nem acessou dados pessoais de clientes.
A falha foi comunicada à Microsoft no início de setembro. A empresa restringiu o acesso ao sistema quatro dias depois e pagou uma recompensa de US$ 5 mil (cerca de R$ 26 mil) ao pesquisador pelo relato, dentro de seu programa de caça a vulnerabilidades.
A investigação começou em 25 de agosto, quando o Antares, ferramenta de IA criada por Faav, encontrou uma interface de programação de aplicações (API) ligada ao Titan, plataforma interna da Microsoft usada para análise de dados.
O painel principal exigia uma rede privada virtual (VPN) utilizada por funcionários da companhia. O bot, porém, identificou uma API separada hospedada na infraestrutura Azure e acessível pela internet.
Nos dez dias seguintes, o Antares ajudou a testar automaticamente as diferentes barreiras de autenticação encontradas no sistema. A ferramenta utiliza modelos como Codex e Claude para automatizar parte do trabalho de pesquisa de segurança.
O problema estava na forma como o Titan analisava os JSON Web Tokens (JWT), arquivos digitais usados por serviços para confirmar a identidade e as permissões de uma pessoa ou aplicativo.
Um JWT normalmente contém uma assinatura criptográfica que permite ao servidor verificar se aquela credencial realmente foi emitida por uma fonte confiável e não foi alterada. Segundo Faav, o Titan conferia diferentes informações presentes no token, mas deixava de verificar justamente essa assinatura.
Mesmo com a ajuda da IA, a etapa decisiva foi humana. O Antares conseguiu avançar pelas verificações, mas não encontrou um usuário reconhecido pelo sistema. Faav percebeu que o campo de identificação poderia estar ligado a contas locais do Titan e tentou usar o nome “admin”. A plataforma associou a identificação a uma conta com privilégios administrativos.
“Antares não teria chegado até aqui sozinho, e nem eu”, escreveu o pesquisador ao descrever como a automação da IA e sua própria interpretação dos resultados contribuíram para encontrar a vulnerabilidade.

Com o acesso administrativo, Faav encontrou metadados da própria plataforma, incluindo aproximadamente 25 mil registros relacionados a contas e e-mails. Desse total, havia 17.990 registros de e-mails de funcionários e 15.001 registros com informações organizacionais.
O pesquisador também identificou fontes de análise relacionadas ao Bing. Para verificar se os dados realmente estavam acessíveis, realizou apenas duas consultas limitadas a uma linha cada, sem fazer uma coleta em larga escala.
Ao analisar a infraestrutura conectada ao Titan, ele encontrou 17 bancos de dados e 9.863 nomes de tabelas. Os metadados indicavam um total de 17.333.335.124.315 linhas armazenadas. O próprio pesquisador ressalta que esse número provavelmente inclui dados históricos, duplicados e informações derivadas de outras bases.
Faav reportou a vulnerabilidade ao Microsoft Security Response Center (MSRC) em 5 de setembro. Durante a investigação, a empresa pediu que ele interrompesse novos testes e fornecesse o endereço IP utilizado, para confirmar o limite das atividades realizadas.
Em 9 de setembro, a Microsoft bloqueou o acesso ao endpoint afetado. O pesquisador recebeu a recompensa de US$ 5 mil em 17 de setembro e se reuniu posteriormente com representantes da empresa para coordenar a divulgação pública do caso.
Em declaração incluída no relato de Faav, a Microsoft afirmou que a descoberta ajudou a companhia a reforçar seus serviços e agradeceu ao pesquisador pela divulgação responsável da vulnerabilidade. A empresa também participou da revisão do texto antes de sua publicação, segundo o próprio estudante.
Veja mais de IA no Canaltech: Como funciona a memória do Claude?
{{WHATSAPP_CHANNEL}}

