Microsoft contrata a un chaval de 16 años que, por aburrimiento, se coló en su plataforma de análisis interno Titan con una lista de unas 25.000 cuentas

Elígenos como tu fuente preferida en Google.
El error permitía obtener privilegios de administrador mediante un token manipulado, lo que potencialmente daba acceso a una infraestructura con miles de millones de registros analíticos.
Un investigador de seguridad de 16 años, conocido como Faav, descubrió una vulnerabilidad en Titan, una plataforma interna utilizada por Microsoft para sus operaciones de análisis de datos.
Tras recibir el aviso, la compañía revisó el problema, corrigió la incidencia y reconoció el hallazgo dentro de su programa oficial de recompensas para investigadores de ciberseguridad.
Cabe señalar que el error afectaba a un entorno diseñado para procesar grandes cantidades de información dentro de la compañía. Según la documentación publicada, la vulnerabilidad podía abrir la puerta a permisos de administrador, un nivel de acceso reservado para usuarios con privilegios elevados dentro del sistema.
Tanto Microsoft como el propio investigador han matizado el alcance del incidente, por lo que no existe constancia de una filtración masiva de información ni de una extracción de datos de clientes.
Faav asegura que limitó sus comprobaciones a consultas puntuales y muestras reducidas, mientras que la compañía indica que las cifras asociadas al entorno no deben interpretarse como una exposición real de datos personales.
Una API accesible desde internet y archivos antiguos acabaron revelando la estructura de Titan

Es importante mencionar que la investigación comenzó cuando Faav localizó una API relacionada con Titan que seguía siendo accesible desde internet a través de infraestructura alojada en Azure.
Aunque la interfaz principal del servicio estaba restringida al uso interno de Microsoft, parte de los componentes que daban soporte a la plataforma podían encontrarse desde el exterior.
La documentación asociada a esa API mostraba distintos puntos de acceso, donde uno de ellos permitía ejecutar consultas sobre las bases de datos y llamó su atención por las diferencias existentes respecto a otras rutas del sistema.
Para comprender mejor cómo estaba construido el entorno, el investigador recurrió además a versiones archivadas de páginas antiguas de Titan.
Ese material le permitió identificar configuraciones históricas y referencias a decenas de tablas que formaban parte de la plataforma. Con esas pistas pudo reconstruir una imagen bastante precisa de la estructura interna del servicio antes incluso de acceder a él.
Parte del proceso también se apoyó en herramientas desarrolladas por el propio Faav para automatizar búsquedas, localizar recursos expuestos y analizar posibles puntos débiles en distintas plataformas tecnológicas.
Un token manipulado bastó para obtener privilegios de administrador dentro del sistema

El problema se encontraba en el mecanismo utilizado para validar los JWT, unos tokens digitales usados para verificar identidades dentro de apps y servicios. Titan comprobaba varios datos incluidos en esos tokens, como el usuario, la aplicación o el entorno de origen.
Es por ello que la comprobación nunca llegaba a completarse correctamente. Según la información publicada por el investigador, el sistema no verificaba de forma adecuada la firma criptográfica que certifica que un token ha sido emitido por una fuente legítima.
Después de varios días analizando respuestas y errores, Faav descubrió que podía modificar determinados valores del token sin que este fuera rechazado. Finalmente, utilizó el identificador "admin", consiguiendo que Titan asociara esa identidad a una cuenta con privilegios elevados y permitiera ejecutar consultas dentro del sistema.
Desde esa posición accedió a metadatos, paneles internos y una tabla que contenía información relacionada con unas 25.000 cuentas. Durante el análisis también calculó que la infraestructura conectada almacenaba aproximadamente 17,3 billones de filas de información analítica distribuidas entre distintas bases de datos.
El investigador sostiene que utilizó esos datos únicamente para determinar el alcance potencial de la vulnerabilidad y que no realizó una extracción masiva de información.
Tras recibir el informe a través del Microsoft Security Response Center (MSRC), la compañía cerró la brecha de seguridad y concedió una recompensa de 5.000 dólares, unos 4.400 euros al cambio aproximado actual.
Casos como este explican por qué las grandes tecnológicas siguen apoyándose cada vez más en investigadores externos capaces de detectar errores que las auditorías internas no siempre consiguen identificar.
