Un joven investigador de seguridad de 16 años, conocido como Faav, ha descubierto una vulnerabilidad crítica en Titan, un servicio interno de analítica de Microsoft. El fallo permitió el acceso a metadatos de 25.000 cuentas, miles de correos electrónicos y dashboards, además de exponer la conexión con 17 bases de datos que contienen aproximadamente 17,3 billones de filas de información.
El método: IA y un usuario por defecto
El acceso fue posible gracias a una herramienta de inteligencia artificial denominada Antares, desarrollada por el propio investigador. Tras diez días de pruebas, la IA identificó una API de Titan expuesta en un host de Azure que aceptaba tokens sin firma digital. Al no validar la autenticidad del emisor del token, el sistema permitió que el atacante simplemente cambiara el campo de usuario por "admin" para obtener privilegios de administrador. Este incidente subraya cómo la persistencia automatizada, combinada con el criterio humano, puede exponer fallos en infraestructuras corporativas. Aunque el servicio web estaba oculto, la API permanecía accesible, lo que facilitó la intrusión.



!Advertencia! Tenemos problemas...
Debes iniciar sesión para poder comentar.. Iniciar sesión o Registrarme