Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft contrata a joven que hackeó su plataforma


Microsoft ha contratado a un joven de 16 años que logró acceder a su plataforma interna Titan explotando un error de privilegios de administrador.



Microsoft incorpora a un joven de 16 años tras vulnerar su sistema Titan

  • Debido al aburrimiento, un adolescente de 16 años logró infiltrarse en Titan, la plataforma de análisis interno de Microsoft, utilizando una lista de aproximadamente 25.000 cuentas.
  • El joven descubrió un fallo de seguridad que permitía obtener privilegios de administrador mediante un token manipulado, lo que podría haber expuesto el acceso a una infraestructura con miles de millones de registros analíticos. Como resultado de este hallazgo, la compañía ha decidido contratar al joven.


Un investigador de seguridad de 16 años, conocido como Faav, descubrió una vulnerabilidad en Titan, una plataforma interna utilizada por Microsoft para sus operaciones de análisis de datos.

Tras recibir el aviso, la compañía revisó el problema, corrigió la incidencia y reconoció el hallazgo dentro de su programa oficial de recompensas para investigadores de ciberseguridad.

Cabe señalar que el error afectaba a un entorno diseñado para procesar grandes cantidades de información dentro de la compañía. Según la documentación publicada, la vulnerabilidad podía abrir la puerta a permisos de administrador, un nivel de acceso reservado para usuarios con privilegios elevados dentro del sistema.

Tanto Microsoft como el propio investigador han matizado el alcance del incidente, por lo que no existe constancia de una filtración masiva de información ni de una extracción de datos de clientes.

Faav asegura que limitó sus comprobaciones a consultas puntuales y muestras reducidas, mientras que la compañía indica que las cifras asociadas al entorno no deben interpretarse como una exposición real de datos personales.

Una API accesible desde internet y archivos antiguos acabaron revelando la estructura de Titan

Es importante mencionar que la investigación comenzó cuando Faav localizó una API relacionada con Titan que seguía siendo accesible desde internet a través de infraestructura alojada en Azure.

Aunque la interfaz principal del servicio estaba restringida al uso interno de Microsoft, parte de los componentes que daban soporte a la plataforma podían encontrarse desde el exterior.

La documentación asociada a esa API mostraba distintos puntos de acceso, donde uno de ellos permitía ejecutar consultas sobre las bases de datos y llamó su atención por las diferencias existentes respecto a otras rutas del sistema.

Para comprender mejor cómo estaba construido el entorno, el investigador recurrió además a versiones archivadas de páginas antiguas de Titan.

Ese material le permitió identificar configuraciones históricas y referencias a decenas de tablas que formaban parte de la plataforma. Con esas pistas pudo reconstruir una imagen bastante precisa de la estructura interna del servicio antes incluso de acceder a él.

Parte del proceso también se apoyó en herramientas desarrolladas por el propio Faav para automatizar búsquedas, localizar recursos expuestos y analizar posibles puntos débiles en distintas plataformas tecnológicas.

Un token manipulado bastó para obtener privilegios de administrador dentro del sistema

El problema se encontraba en el mecanismo utilizado para validar los JWT, unos tokens digitales usados para verificar identidades dentro de apps y servicios. Titan comprobaba varios datos incluidos en esos tokens, como el usuario, la aplicación o el entorno de origen.

Es por ello que la comprobación nunca llegaba a completarse correctamente. Según la información publicada por el investigador, el sistema no verificaba de forma adecuada la firma criptográfica que certifica que un token ha sido emitido por una fuente legítima.

Después de varios días analizando respuestas y errores, Faav descubrió que podía modificar determinados valores del token sin que este fuera rechazado. Finalmente, utilizó el identificador "admin", consiguiendo que Titan asociara esa identidad a una cuenta con privilegios elevados y permitiera ejecutar consultas dentro del sistema.

Desde esa posición accedió a metadatos, paneles internos y una tabla que contenía información relacionada con unas 25.000 cuentas. Durante el análisis también calculó que la infraestructura conectada almacenaba aproximadamente 17,3 billones de filas de información analítica distribuidas entre distintas bases de datos.

El investigador sostiene que utilizó esos datos únicamente para determinar el alcance potencial de la vulnerabilidad y que no realizó una extracción masiva de información.

Tras recibir el informe a través del Microsoft Security Response Center (MSRC), la compañía cerró la brecha de seguridad y concedió una recompensa de 5.000 dólares, unos 4.400 euros al cambio aproximado actual.

Casos como este explican por qué las grandes tecnológicas siguen apoyándose cada vez más en investigadores externos capaces de detectar errores que las auditorías internas no siempre consiguen identificar.



Fuentes:
https://computerhoy.20minutos.es/ciberseguridad/microsoft-contrata-un-chaval-16-anos-que-por-aburrimiento-se-colo-su-plataforma-analisis-interno-titan-con-una-lista-unas-25-000-cuentas_7045470_0.html

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.