Gato Encerrado

Gato en Sociedad

Un hacker de 16 años se cuela en el servicio de análisis de Microsoft y consigue acceso a 17 billones de datos

microsoft
El joven usó una IA propia para hallar el fallo, su objetivo era probar su herramienta, no atacar a la compañía

Compartir:


Un investigador de seguridad de 16 años ha revelado que una vulnerabilidad en Titan, un servicio interno de análisis de Microsoft, podría haber permitido a un atacante acceder a los registros de los empleados y a los datos analíticos de las búsquedas en Bing.

Este hacker, conocido como Faav, descubrió utilizando una IA que busca errores diseñada por él mismo, que Titan no verificaba la firma de los tokens de inicio de sesión. Esto le permitió hacerse pasar por el administrador del servicio y ejecutar consultas en 17 bases de datos conectadas que contenían aproximadamente 17,3 billones de filas.

Según relata, estuvo más de 10 días trabajando para acceder a estos archivos, «Antares no habría llegado hasta aquí por sí solo, y yo tampoco. Su perseverancia, sumada a una corazonada humana, es lo que ha hecho posible este hallazgo».

La base de datos de la plataforma de Titan contenía aproximadamente 25.000 entradas de cuentas y direcciones de correo electrónico, 17.990 registros de correo electrónico de empleados y 15.001 registros de la estructura organizativa de los empleados, según el hacker. La información sobre los empleados incluía los cargos, los departamentos y la jerarquía directiva del personal vinculado a Titan.

Señaló que esto abarcaba parte de la plantilla de Microsoft y que podría haber ayudado a un atacante a diseñar intentos de ataques de phishing dirigidos, algo que él no probó. El adolescente también accedió a una fuente de análisis de Bing y extrajo dos muestras de una sola fila de su última partición. Estas contenían campos de búsqueda, identificador y ubicación.

Por suerte, su intención no era la de hackear y robar información de Microsoft para futuros ciberataques, sino la de probar la herramienta que había diseñado. Por esa razón, informó el pasado 5 de septiembre al Centro de Respuesta de Seguridad de Microsoft (MSRC) de sus descubrimientos, quienes le recompensaron con 5.000 dólares por el descubrimiento de la falla.

El hacker recalca en su escrito que nunca tuvo acceso a los datos de los clientes ni a la información de identificación personal (PII), y que no utilizó las dos muestras de Bing para identificar a nadie, vincular registros entre conjuntos de datos ni crear perfiles.

eleconomista.es

No tengo amigos… pero tengo seguidores: ahora en redes se habla de soledad

  • septiembre 30, 2026

Durante mucho tiempo, reconocer la falta de amigos era una confesión...

Cobre cerró plano este miércoles en la BML

  • septiembre 30, 2026

Un ascenso marginal de 0,1% experimentó el precio del...

Caso Gunvor: la corrupción en Petroperú que no quiso investigar contralor general Nelson Shack

  • septiembre 30, 2026

TEMA: ANÁLISIS DE ADQUISICIONES INTERNACIONALES, BLINDAJE INSTITUCIONAL DE LA...

Fernando Cerimedo y fiscal Roger Mariaca
Fiscal responde: "No retrocederé ni un centímetro en las investigaciones". Foto: Cerimedo (izq) y Mariaca (der).
amigos no seguidores
Si no tienes amistades, ¿a quién le cuentas que no las tienes? Un movimiento en redes promueve y desdramatiza estas confesiones