Skip to content
enterprise

Como ‘admin’ abriu o Titan da Microsoft

Uma rota de API exposta transformou um serviço de análise oculto em um teste sobre o quanto a segurança de perímetro pode realmente proteger. O número mais alarmante na história precisa de uma análise mais detalhada antes de ser confundido com roubo de dados confirmado.

Eleanor Shaw
Como ‘admin’ abriu o Titan da Microsoft

Uma porta VPN e uma janela de API deixadas abertas

Um pesquisador de 16 anos, Faav, utilizou sua ferramenta de automação, Antares, para descobrir o Titan, um serviço interno de análise da Microsoft. Essa descoberta expôs um erro arquitetural crítico: uma VPN corporativa protegia a interface web do Titan, mas sua API hospedada na nuvem e a documentação associada permaneciam acessíveis publicamente. Essa incompatibilidade de limites criou uma vulnerabilidade imediata.

Crucialmente, uma rota de API específica, /v2/Query, ignorava a autenticação padrão do Entra ID. Ao contrário de outras rotas documentadas, o /v2/Query supostamente aceitava consultas SQL brutas diretamente, oferecendo um vetor de acesso não autenticado à infraestrutura de dados interna da Microsoft. Essa exposição singular representou uma falha significativa no controle de acesso.

Faav explorou essa janela aberta, demonstrando como uma API exposta publicamente, combinada com um mecanismo de autenticação ignorado, pode comprometer até mesmo defesas de perímetro robustas. Este incidente ressalta o imperativo de auditorias de segurança abrangentes em todas as interfaces de serviço, não apenas no front-end.

O JWT verificava tudo — exceto a assinatura

O próximo passo de Faav envolveu entender a arquitetura interna do Titan. Usando um snapshot da Wayback Machine de 2023, ele recuperou 56 definições de tabelas, fornecendo um projeto crítico da estrutura de dados do serviço. Esse reconhecimento revelou os pontos de dados precisos disponíveis para consulta.

Então veio o desafio da autenticação. O Titan utilizava JSON Web Tokens (JWTs), e Faav observou uma falha crítica: o serviço verificava várias declarações (claims) do token — como tenant, audience e app ID — mas ignorava completamente a validação da assinatura criptográfica. Esse descuido tornou a validação das declarações sem sentido.

Um token com "alg": "none" no cabeçalho e um payload de assinatura vazio poderia, portanto, passar por todas as verificações. Sem uma assinatura para verificar a integridade e a origem do token, o Titan aceitava as credenciais forjadas como legítimas. A validação de declarações por si só não pode estabelecer confiança; é a verificação da assinatura que autentica o remetente do token e evita adulterações. Faav agora tinha um caminho para contornar a segurança do Titan.

Uma palavra transformou um token quebrado em acesso de admin

Faav enfrentou um último obstáculo: a autenticação do usuário. Nomes de usuário no estilo de e-mail para o Titan falhavam consistentemente, apesar do JWT forjado. Após tentativas persistentes, um nome de usuário simples e direto — admin — teve sucesso, mapeando para o UserID local 1, que inerentemente possuía uma função administrativa. Essa única palavra desbloqueou um acesso extensivo.

Os privilégios de administrador revelaram uma pegada interna significativa. Faav obteve visibilidade de 30 alvos de roteamento ativos e 17 bancos de dados de análise, incluindo o crítico Bing Analytics. Os metadados expostos abrangiam aproximadamente 25.000 contas internas da Microsoft.

Números de destaque, como a estimativa de 17,3 trilhões de linhas, representavam a capacidade teórica de armazenamento dos bancos de dados acessíveis, não registros confirmados acessados ou exfiltrados. Faav manteve limites éticos rigorosos, nunca tocando em dados de clientes, e relatou a vulnerabilidade no mesmo dia. Para contexto adicional sobre esta revelação notável, leia sobre o Open Microsoft Database With 17 Trillion Total Rows and 25,000 User Accounts Hacked by a Bored Teenager. A Microsoft corrigiu o endpoint em quatro dias e concedeu uma recompensa de US$ 5.000.

Gostando do artigo? Receba um assim na sua caixa de entrada toda manhã.

um e-mail por dia · cancele em dois cliques · sem rastreadores de terceiros

Uma correção de quatro dias — e uma lição de segurança maior

Faav praticou a divulgação responsável, confirmando que nunca acessou dados de clientes. A Microsoft respondeu rapidamente, restringindo o endpoint exposto e fortalecendo as verificações de token em quatro dias. Esta ação rápida conteve o que poderia ter sido uma violação catastrófica, dado os 17,3 trilhões de linhas de dados que Faav poderia alcançar.

A recompensa de US$ 5.000 concedida a Faav gerou debate na comunidade. Muitos argumentaram que o pagamento foi modesto dado o impacto potencial do acesso administrativo a 30 alvos de roteamento e 17 bancos de dados de análise, incluindo o Bing Analytics. A lição mais ampla, no entanto, vai além da recompensa.

Este incidente oferece lições críticas para equipes de segurança em nuvem. Certifique-se de que seus sistemas verifiquem assinaturas JWT e rejeitem prontamente tokens não assinados, especialmente aqueles que aproveitam a vulnerabilidade alg: "none". Além disso, elimine contas privilegiadas padrão como admin que mapeiam para IDs de usuário previsíveis.

Finalmente, o teste independente de rotas de API de backend é fundamental. Uma interface protegida por VPN oferece uma falsa sensação de segurança se endpoints de nuvem pública não autenticados permanecerem expostos. A segurança robusta exige vigilância em todas as camadas, não apenas na porta de entrada.

Perguntas Frequentes

O que era o Microsoft Titan?

Titan era um serviço interno de análise da Microsoft que fornecia acesso a alvos de roteamento e bancos de dados de análise.

Como Faav obteve acesso administrativo?

A API aceitou um JWT sem verificar sua assinatura, e o nome de usuário “admin” mapeava para uma conta com privilégios administrativos.

Dados de 17,3 trilhões de linhas foram roubados?

Nenhum roubo de dados de clientes foi confirmado. O número descrevia um volume máximo teórico de armazenamento, e Faav disse que não acessou dados de clientes.

Como a Microsoft respondeu?

A Microsoft supostamente corrigiu o endpoint exposto em quatro dias e concedeu a Faav uma recompensa de US$ 5.000 por bug.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$199 · AI tools & software only

Para builders

Esta página está trabalhando para a ferramenta de outra pessoa.

Agentes de IA leem. Compradores chegam nela. Ela responde em oito idiomas e via MCP. Sua ferramenta pode ter uma assim — no ar em 24 horas.