Un investigador de seguridad de 16 años ha revelado que una vulnerabilidad en Titan, un servicio interno de análisis de Microsoft, podría haber permitido a un atacante acceder a los registros de los empleados y a los datos analíticos de las búsquedas en Bing.
Este hacker, conocido como Faav, descubrió utilizando una IA que busca errores diseñada por él mismo, que Titan no verificaba la firma de los tokens de inicio de sesión. Esto le permitió hacerse pasar por el administrador del servicio y ejecutar consultas en 17 bases de datos conectadas que contenían aproximadamente 17,3 billones de filas.
Según relata, estuvo más de 10 días trabajando para acceder a estos archivos, «Antares no habría llegado hasta aquí por sí solo, y yo tampoco. Su perseverancia, sumada a una corazonada humana, es lo que ha hecho posible este hallazgo».
La base de datos de la plataforma de Titan contenía aproximadamente 25.000 entradas de cuentas y direcciones de correo electrónico, 17.990 registros de correo electrónico de empleados y 15.001 registros de la estructura organizativa de los empleados, según el hacker. La información sobre los empleados incluía los cargos, los departamentos y la jerarquía directiva del personal vinculado a Titan.
Señaló que esto abarcaba parte de la plantilla de Microsoft y que podría haber ayudado a un atacante a diseñar intentos de ataques de phishing dirigidos, algo que él no probó. El adolescente también accedió a una fuente de análisis de Bing y extrajo dos muestras de una sola fila de su última partición. Estas contenían campos de búsqueda, identificador y ubicación.
Por suerte, su intención no era la de hackear y robar información de Microsoft para futuros ciberataques, sino la de probar la herramienta que había diseñado. Por esa razón, informó el pasado 5 de septiembre al Centro de Respuesta de Seguridad de Microsoft (MSRC) de sus descubrimientos, quienes le recompensaron con 5.000 dólares por el descubrimiento de la falla.
El hacker recalca en su escrito que nunca tuvo acceso a los datos de los clientes ni a la información de identificación personal (PII), y que no utilizó las dos muestras de Bing para identificar a nadie, vincular registros entre conjuntos de datos ni crear perfiles.
eleconomista.es




