Un fallo de autenticación en Microsoft expuso el acceso potencial a 17 billones de filas

Un investigador de seguridad adolescente, conocido como Faav, asegura haber descubierto un fallo en la plataforma interna de analítica Titan de Microsoft que permitía ampliar el acceso a recursos de datos mucho más allá de los permisos previstos. Según su investigación, el problema estaba relacionado con la validación de identidades y tokens JWT y podía abrir el acceso a una infraestructura con unos 17 billones de filas y datos asociados a aproximadamente 25.000 cuentas. Microsoft habría concedido una recompensa de 5.000 dólares por el hallazgo.

Las claves del fallo de Microsoft Titan en 30 segundos

  • El investigador Faav identificó un problema de autenticación y autorización en la plataforma Titan de Microsoft.
  • El fallo podía proporcionar acceso potencial a una infraestructura con unos 17 billones de filas.
  • La investigación también identificó aproximadamente 25.000 cuentas de usuarios dentro del entorno.
  • El problema descrito está relacionado con la validación de tokens JWT y el alcance de los permisos.
  • Faav utilizó Antares, un bot de IA desarrollado por él mismo, para automatizar parte de la investigación.

El caso resulta especialmente relevante desde la perspectiva de seguridad porque no gira alrededor de una vulnerabilidad clásica de ejecución remota de código. El punto de entrada descrito por el investigador está en una parte más básica de la arquitectura: determinar quién es el usuario que realiza una petición y qué puede hacer realmente después de autenticarse.

Cuando esa separación falla, un sistema puede aceptar una identidad válida pero no comprobar correctamente que esa identidad tiene autorización para acceder al recurso solicitado.

La información disponible procede principalmente de la investigación publicada por Faav. No se ha aportado documentación técnica de Microsoft que permita reconstruir de forma independiente todos los detalles del fallo, por lo que las cifras y la secuencia técnica deben atribuirse a su investigación.

El problema no estaba en tener un token, sino en confiar demasiado en él

Los JSON Web Tokens (JWT) son un mecanismo habitual para transportar información sobre una identidad o una sesión entre diferentes servicios. Un sistema que utiliza JWT no debería limitarse a comprobar que el token tiene una estructura correcta.

También debe verificar elementos como su firma, emisor, audiencia, caducidad y, sobre todo, que las identidades y permisos representados en el token son válidos para el recurso al que se intenta acceder.

Según Faav, la implementación que encontró en Titan no realizaba correctamente alguna de esas comprobaciones.

El resultado descrito en su investigación permitía superar las restricciones que deberían haber separado a los diferentes usuarios y recursos. El problema adquiría mayor alcance porque detrás de esa capa de autenticación existía una infraestructura de datos de enormes dimensiones.

Aquí aparece una distinción importante para interpretar el incidente: tener acceso potencial a una base de datos de 17 billones de filas no significa que el investigador descargara 17 billones de registros.

La cifra hace referencia al volumen de filas de la infraestructura que, según la investigación, podía quedar al alcance de la vulnerabilidad. El material disponible no demuestra que todo ese contenido fuera extraído.

Lo mismo ocurre con las aproximadamente 25.000 cuentas. La existencia de esos registros dentro del sistema no significa que todas esas cuentas fueran comprometidas individualmente.

Titan y el riesgo de una autorización mal planteada

Faav explica que comenzó investigando Titan, descrita como una plataforma interna de analítica de Microsoft.

El proceso acabó revelando que la validación del usuario no estaba aplicando correctamente las restricciones esperadas. El investigador pudo avanzar desde las comprobaciones iniciales hacia recursos que, según su descripción, deberían haber quedado fuera de su alcance.

Desde el punto de vista defensivo, el caso combina varios conceptos que suelen confundirse:

ControlQué debería comprobar
AutenticaciónQuién es el usuario o servicio
Validación del tokenQue el JWT sea legítimo y válido
AutorizaciónQué recursos puede utilizar esa identidad
Control de alcanceHasta dónde puede llegar una petición
SegmentaciónQué datos y servicios quedan aislados entre sí
AuditoríaQué acciones se realizaron y con qué identidad

Un sistema puede tener una autenticación correctamente configurada y seguir siendo vulnerable si la autorización posterior es demasiado permisiva.

Ese es precisamente uno de los riesgos que plantea el caso de Titan. La identidad puede ser válida, pero la aplicación tiene que comprobar además si esa identidad puede acceder al recurso concreto que solicita.

Para una infraestructura de análisis de datos, esta separación resulta especialmente relevante. Una cuenta que solo necesita consultar un subconjunto de información no debería poder convertir esa autorización en acceso a todo el sistema mediante la manipulación de parámetros, identificadores o reclamaciones de identidad.

Un adolescente utilizando un agente de IA para investigar

Otro elemento destacado del caso es la herramienta que Faav desarrolló para automatizar parte del proceso.

El investigador utiliza Antares, un bot de inteligencia artificial creado como orquestador para tareas de seguridad. Su objetivo es automatizar trabajos repetitivos asociados a la investigación de vulnerabilidades.

La herramienta puede encargarse de diferentes comprobaciones y ayudar a procesar resultados mientras el investigador dirige el análisis.

No significa que Antares haya descubierto por sí solo la vulnerabilidad. La investigación publicada atribuye el trabajo a Faav, que desarrolló el bot y utilizó sus capacidades como parte de su metodología.

La combinación de agentes de IA y herramientas de seguridad está modificando la forma en que algunos investigadores trabajan. Las tareas que antes podían exigir revisar manualmente grandes cantidades de respuestas, endpoints o comportamientos pueden automatizarse parcialmente.

Pero también aparece una consecuencia para los equipos defensivos: los mismos sistemas de automatización que ayudan a encontrar fallos pueden aumentar la velocidad con la que un investigador recorre una superficie de ataque.

En este caso, Faav afirma que lleva alrededor de un año investigando productos de grandes compañías mientras continúa sus estudios. Entre las empresas que menciona están Microsoft, Amazon, Google y Adobe.

17 billones de filas no equivalen a 17 billones de datos robados

El titular de la vulnerabilidad puede llevar fácilmente a una interpretación exagerada. La cifra de 17 billones de filas es suficientemente grande como para sugerir una extracción masiva, pero la información proporcionada no demuestra que eso sucediera.

Lo que se describe es un acceso potencial a una infraestructura con ese volumen de información.

La diferencia es importante en seguridad informática. El impacto de una vulnerabilidad se evalúa también por el tipo de permisos obtenidos, la posibilidad de leer datos, la capacidad de modificarlos, la persistencia conseguida y las barreras adicionales que puedan existir.

En el caso descrito, el investigador afirma haber podido alcanzar información correspondiente a unas 25.000 cuentas. El material disponible tampoco permite concluir que esas cuentas fueran utilizadas para acceder a otros sistemas.

La recompensa de 5.000 dólares indica que el descubrimiento fue tratado dentro del programa de seguridad de Microsoft, pero por sí sola no permite determinar el impacto completo del fallo ni compararlo con otras vulnerabilidades de la compañía.

Para los equipos de seguridad, la lección más directa está en la cadena de autorización. La protección de una plataforma con grandes cantidades de datos no depende únicamente de mantener secretos las credenciales o utilizar tokens firmados. También requiere comprobar continuamente que cada identidad tiene exactamente el nivel de acceso que corresponde a la operación que intenta realizar.

Los sistemas de analítica y las plataformas internas suelen concentrar información de numerosas aplicaciones. Por eso, una debilidad en la capa de autorización puede tener un radio de impacto mucho mayor que el de una aplicación aislada.

El caso de Titan también deja una segunda cuestión: los agentes de IA ya pueden formar parte de las herramientas utilizadas por investigadores para encontrar este tipo de errores. Antares no sustituye al investigador, pero sí muestra cómo la automatización puede acelerar tareas de reconocimiento, comprobación y análisis.

Para las organizaciones, eso convierte la validación de identidad y autorización en un control todavía más importante. Si una herramienta automatizada puede realizar cientos o miles de comprobaciones en poco tiempo, cualquier error repetible en la lógica de acceso puede descubrirse y aprovecharse mucho más rápido.

Preguntas frecuentes

¿Qué vulnerabilidad encontró Faav en Microsoft Titan?

Según la investigación publicada por Faav, encontró problemas en la validación de identidad y tokens JWT que permitían acceder a recursos más allá del alcance previsto.

¿Microsoft tenía 17 billones de registros expuestos?

La investigación afirma que la vulnerabilidad podía dar acceso potencial a una infraestructura con unos 17 billones de filas. No hay evidencia en la información disponible de que todos esos datos fueran descargados.

¿Qué son los tokens JWT?

Son tokens utilizados para transportar información de identidad y autorización entre aplicaciones y servicios. Deben validarse correctamente antes de utilizar sus datos para conceder acceso a recursos.

¿Qué papel tuvo la inteligencia artificial?

Faav utilizó Antares, un bot de IA desarrollado por él mismo, para automatizar parte de las tareas de investigación y análisis de seguridad. El descubrimiento y la investigación fueron realizados por el propio investigador.

Fuentes:

  • Faav, investigación técnica sobre el acceso potencial a los datos de Microsoft Titan.
Scroll al inicio