Исследования28 сентября 2026 г., 14:18 МСК🤖 Auto

Подросток взломал базу Microsoft: 17 трлн строк и 25 000 аккаунтов

17-летний исследователь безопасности Faav использовал собственный AI-бот Antares для обнаружения уязвимости в платформе Titan, получив доступ к 17 триллионам записей и данным 25 000 сотрудников Microsoft.

Баннер новости 8419

AI-оркестратор против человеческого инсайта

Подросток, известный в баунти-сообществе как Faav, успешно эксплуатировал уязвимость в внутренней аналитической платформе Microsoft Titan. Ключевым инструментом атаки стал его собственный AI-бот Antares — оркестратор, предназначенный для автоматизации рутинных задач по сканированию безопасности. Бот провел 10 дней в непрерывном поиске, выявив конечную точку (endpoint), требующую VPN, и обнаружив Swagger/OpenAPI файл с описанием API.

Исследователь нашел маршрут /v2/Query, который не требовал аутентификации через Azure Active Directory и принимал «сырые» SQL-запросы. Однако доступ был заблокирован из-за отсутствия валидного JWT-токена. Здесь вступил в игру человеческий фактор: Faav заметил, что сервер не проверял цифровую подпись токена, и просто подделал заголовок, выдав себя за администратора.

Масштаб утечки: цифры и метрики

Получив доступ, исследователь получил доступ к огромному массиву данных. В частности, он обнаружил источник данных для аналитики Bing. Подсчет строк в таблицах показал шокирующую цифру — 17 триллионов записей. Помимо аналитических данных, в открытом доступе оказались профили 25 000 сотрудников компании.

Параметр Значение / Описание
Общее количество строк в БД 17 000 000 000 000 (17 трлн)
Количество записей сотрудников 25 000
Уязвимый эндпоинт /v2/Query (принимал сырой SQL)
Тип уязвимости Отсутствие проверки подписи JWT-токена
Награда за баг (Bug Bounty) $5 000
Время работы AI-бота Antares 10 дней непрерывного сканирования

Почему это важно для индустрии

Инцидент демонстрирует двойную природу современных киберугроз. С одной стороны, AI-инструменты вроде Antares способны выполнять монотонную работу по поиску уязвимостей (reconnaissance) быстрее человека. С другой — критическая ошибка в логике валидации токенов (JWT signature validation) позволила обойти защиту с помощью простой «человеческой догадки». Faav отметил, что именно комбинация настойчивости ИИ и человеческого инсайта привела к успеху. За сообщение об уязвимости исследователь получил стандартную награду в $5 000, что подчеркивает важность программ Bug Bounty для компаний уровня Microsoft.

Источник: Tom's Hardware ↗