Un joven de 16 años puso en evidencia a Microsoft: accedió a 17.3 billones de filas de datos usando el usuario "admin"

Diez días de análisis automatizado, una IA y una corazonada: la vulnerabilidad se destapó al probar "admin"

Ed Hardie 1c5f88af9zu Unsplash
Sin comentarios Facebook Twitter Flipboard E-mail
ismael-garcia

Ismael Garcia Delgado

Editor Jr
ismael-garcia

Ismael Garcia Delgado

Editor Jr

Comunicólogo y Periodista por la UNAM. Redactor, locutor, guionista y creador de contenido. Apasionado por la música ochentera, el cine de acción/sci-fi, series dramáticas y la literatura hispana. Fiel defensor del séptimo arte mexicano.

2298 publicaciones de Ismael Garcia Delgado

Cada vez que inicias sesión en una plataforma o aplicación web, viaja de ida y vuelta un token digital que valida quién eres y a qué funciones tienes acceso. La verdadera seguridad de este mecanismo radica en su firma criptográfica, la cual garantiza que fue expedido por una autoridad legítima y no ha sufrido alteraciones. Aunque desde hace tiempo se conocen las fallas de este esquema si no se implementa con rigor, los descuidos ocurren incluso entre los gigantes de la industria: justo lo que acaba de pasarle a Microsoft.

El protagonista de este incidente es Faav, un investigador de ciberseguridad de apenas 16 años. Valerse de un token adulterado y recurrir a una de las credenciales predeterminadas más elementales de la informática —el clásico usuario "admin"— le bastó para lanzar consultas SQL con privilegios de administrador dentro de Titan, el motor interno de analítica de Microsoft.

A través de esta brecha, el joven obtuvo acceso a los metadatos de la infraestructura: alrededor de 25,000 cuentas de usuario, 17,990 direcciones de correo corporativo de empleados y 24,569 paneles de control (dashboards). Del mismo modo, descubrió que Titan interactuaba con 17 bases de datos analíticas que, de acuerdo con sus cálculos, reúnen cerca de 17.3 billones de filas de información. Faav dio aviso al Microsoft Security Response Center el 5 de septiembre; para el día 9, la tecnológica había clausurado el hueco de seguridad y el 17 de septiembre le otorgó una recompensa de 5,000 dólares, según detalló en su propio blog.

El rastreo comenzó el 25 de agosto, cuando el investigador localizó la API de Titan apoyándose en Antares, una herramienta asistida por inteligencia artificial. Si bien el portal web del servicio estaba restringido a la red de los trabajadores, la interfaz de programación quedó expuesta al exterior en un host de Azure. Durante diez días, Antares ejecutó múltiples variaciones de tokens hasta confirmar una debilidad crítica: el servidor procesaba tokens que carecían por completo de firma. El único obstáculo pendiente era encontrar una identidad que el sistema reconociera como válida.

Ed Hardie Rmiszlv8qv4 Unsplash

La solución llegó con la prueba más básica de todas: Faav modificó el campo de identidad introduciendo la palabra "admin". Titan lo reconoció de inmediato como un usuario local con facultades de superadministrador y procesó la consulta.

La gravedad del asunto radica en que no se requirió ninguna táctica sofisticada. Titan verificaba datos descriptivos del token (entorno o tenant, audiencia, identificador de aplicación y usuario), pero ignoraba la verificación de la firma criptográfica, anulando cualquier filtro real. Lo irónico es que la propia documentación oficial de Azure Application Gateway advierte con claridad que es indispensable comprobar la firma, el emisor, el destinatario y la vigencia temporal de cada token.

El caso también muestra cómo la inteligencia artificial se consolida como aliada en el descubrimiento de vulnerabilidades, siempre subordinada al ingenio humano. En palabras del propio Faav, la máquina aportó la fuerza bruta y la constancia durante más de una semana de pruebas, pero el intento decisivo con "admin" provino enteramente de su intuición.

Este tipo de descuido dista de ser novedoso. Ya en 2015, el especialista Tim McLean demostró públicamente cómo diversas librerías aceptaban tokens marcados deliberadamente sin algoritmo de cifrado. Más tarde, en 2020, el Grupo de Trabajo de Ingeniería de Internet (IETF) formalizó una guía de buenas prácticas para salvaguardar la implementación de JSON Web Tokens.

Faav subraya que las consecuencias de la filtración quedaron limitadas: nunca se comprometió información directa de clientes y el acceso se redujo a metadatos y dos registros de muestra de una fila pertenecientes a Bing. La cifra de 17.3 billones de filas corresponde a una proyección derivada de los metadatos observados, que seguramente engloban respaldos históricos, registros intermedios y datos duplicados. Antes de que se hiciera público el reporte, Microsoft revisó el contenido y suprimió ciertas cifras y apartados, aunque la explicación técnica proviene de la investigación original.

La moraleja para los equipos de ingeniería de software es contundente: jamás debe omitirse la validación de firmas en los tokens de autenticación, es mandatorio fijar en el servidor qué algoritmos criptográficos son aceptables sin confiar en la cabecera enviada por el cliente, y nunca se debe considerar privada una API por el simple hecho de que su interfaz gráfica no esté a la vista pública.

Imagen | Unsplash

En Xataka México | Claude ya puede cortar una conversación por crueldad extrema: Anthropic quiere poner límites al maltrato a su IA

En Xataka México | La nueva IA de OpenAI no espera tus prompts: Dots puede investigar, navegar por internet y trabajar por su cuenta

Inicio