AI-оркестратор против человеческого инсайта
Подросток, известный в баунти-сообществе как Faav, успешно эксплуатировал уязвимость в внутренней аналитической платформе Microsoft Titan. Ключевым инструментом атаки стал его собственный AI-бот Antares — оркестратор, предназначенный для автоматизации рутинных задач по сканированию безопасности. Бот провел 10 дней в непрерывном поиске, выявив конечную точку (endpoint), требующую VPN, и обнаружив Swagger/OpenAPI файл с описанием API.
Исследователь нашел маршрут /v2/Query, который не требовал аутентификации через Azure Active Directory и принимал «сырые» SQL-запросы. Однако доступ был заблокирован из-за отсутствия валидного JWT-токена. Здесь вступил в игру человеческий фактор: Faav заметил, что сервер не проверял цифровую подпись токена, и просто подделал заголовок, выдав себя за администратора.
Масштаб утечки: цифры и метрики
Получив доступ, исследователь получил доступ к огромному массиву данных. В частности, он обнаружил источник данных для аналитики Bing. Подсчет строк в таблицах показал шокирующую цифру — 17 триллионов записей. Помимо аналитических данных, в открытом доступе оказались профили 25 000 сотрудников компании.
| Параметр | Значение / Описание |
|---|---|
| Общее количество строк в БД | 17 000 000 000 000 (17 трлн) |
| Количество записей сотрудников | 25 000 |
| Уязвимый эндпоинт | /v2/Query (принимал сырой SQL) |
| Тип уязвимости | Отсутствие проверки подписи JWT-токена |
| Награда за баг (Bug Bounty) | $5 000 |
| Время работы AI-бота Antares | 10 дней непрерывного сканирования |
Почему это важно для индустрии
Инцидент демонстрирует двойную природу современных киберугроз. С одной стороны, AI-инструменты вроде Antares способны выполнять монотонную работу по поиску уязвимостей (reconnaissance) быстрее человека. С другой — критическая ошибка в логике валидации токенов (JWT signature validation) позволила обойти защиту с помощью простой «человеческой догадки». Faav отметил, что именно комбинация настойчивости ИИ и человеческого инсайта привела к успеху. За сообщение об уязвимости исследователь получил стандартную награду в $5 000, что подчеркивает важность программ Bug Bounty для компаний уровня Microsoft.
Источник: Tom's Hardware ↗
