El canal internacional
de noticias en español
más visto en el mundo
Actualidad

Adolescente hackea base de datos de Microsoft usando un bot de IA

Publicado:
Logró acceder a los datos de unos 25.000 empleados, además de información sobre la organización, paneles de control y gráficos.
Adolescente hackea base de datos de Microsoft usando un bot de IA

Un investigador de seguridad de 16 años conocido como 'Faav' descubrió una importante vulnerabilidad de autenticación en Titan, un servicio interno de análisis de Microsoft. El fallo podría haber permitido a un atacante hacerse pasar por administrador y ejecutar consultas SQL sin autorización. Según las estimaciones de 'Faav', el entorno afectado almacenaba unos 17,3 billones de filas distribuidas en 17 bases de datos analíticas conectadas entre sí.

Explicó que durante el último año ha estado "hackeando a Microsoft intermitentemente en sus estudios", además de buscar vulnerabilidades en productos de Amazon, Google, Adobe y otras compañías. Para automatizar parte de este trabajo, creó Antares, un bot de inteligencia artificial capaz de realizar tareas de análisis y seguridad.

El "mapa" para vulnerar el sistema

El proceso comenzó cuando Antares detectó una página web de Titan que requería una conexión segura (VPN) para entrar. Al investigar más a fondo, Antares encontró una página secundaria en la nube de Microsoft (Azure) y un archivo que funcionaba como un "mapa de carreteras" (Swagger) que mostraba cuatro caminos para entrar al sistema.

Tres de estos caminos exigían una contraseña, pero uno de ellos, llamado '/v2/Query', estaba completamente desprotegido y permitía hacer preguntas directas a la base de datos. Para saber qué información buscar, Faav usó un archivo histórico de Internet (Wayback Machine) y descubrió un documento antiguo que revelaba exactamente cómo estaba organizada la base de datos por dentro.

Al principio, el sistema no los dejaba operar porque les pedía una clave digital de acceso (un 'token' JWT). Sin embargo, tras 10 días de pruebas, descubrieron un fallo grave: el servidor aceptaba las claves, pero no verificaba si eran auténticas. Faav simplemente alteró una clave para hacerse pasar por un administrador y el sistema lo dejó ingresar de inmediato. Una vez dentro, con un comando sencillo, accedió a los datos personales de unos 25.000 empleados, además de información sobre la organización, paneles de control y gráficos.

Compartir:
RT en Español en vivo - TELEVISIÓN GRATIS 24/7