Что получается, когда скучающий подросток с кучей свободного времени и отличными компьютерными навыками сталкивается с базой данных Microsoft, содержащей триллионы записей, и 25 000 записей с данными сотрудников? Конечно же, взлом. Будущий легендарный хакер Faav исследовал якобы внутреннюю аналитическую платформу Microsoft Titan и обнаружил, что проверка пользователей в ней была… неоптимальной.
По словам Faav, он «потратил год, взламывая Microsoft время от времени между учебой», выискивая уязвимости в продуктах Microsoft, а также Amazon, Google, Adobe и других компаний. Как и у других хакеров, у него есть свой набор инструментов, и, как и следовало ожидать в наши дни, его звуковая отвертка — это Antares, бот-оркестратор на базе ИИ, который он создал для сканирования и автоматизации скучной работы по обеспечению безопасности.
Antares обнаружил конечную точку URL в Titan, которая выдавала сообщение об ошибке, гласившее, что требуется VPN. Этого было достаточно, чтобы привлечь внимание Faav. Он заставил Antares искать поддомены вокруг этой конечной точки, обнаружив один, принадлежащий хосту Azure Cloud, а также соответствующий файл Swagger/OpenAPI со списком четырех маршрутов (Swagger — это отраслевой стандарт машиночитаемых инструкций о том, как работает API, для упрощения интеграции сторонними разработчиками).
В то время как три из этих маршрутов требовали аутентификации Azure Active Directory, один не требовал, и его название было вдохновляющим: /v2/Query. Он также принимал необработанные SQL-запросы, что вызвало коллективный фейспалм у аудитории. Faav все еще нужно было знать, что запрашивать, и после хитроумного использования Wayback Machine он нашел версию этой страницы входа за 2023 год, дополненную полезным конфигурационным файлом Apache Superset, описывающим схему базы данных, показывая 56 определений таблиц.
Он также обнаружил, что эта конечная точка отклоняла его запросы из-за отсутствия аутентификации JWT (JSON Web Token), поэтому он снова направил на нее Antares на 10 дней, но безуспешно. В конце концов, Faav осенило, и он понял, что способ ответа сервера подразумевал, что цифровая подпись токена не проверяется. Поэтому он просто притворился, что его токен доступа предназначен для администратора, и его тут же пропустили. Одна удобная команда “SHOW DATABASES” — и он уже смотрел на 25 000 записей данных сотрудников, а также на записи организации, панели мониторинга и диаграммы.
После дальнейшего изучения базы данных он нашел конкретный источник данных для аналитики Bing. Копаясь там и подсчитывая строки в таблицах, Faav увидел, что у него есть доступ к общему количеству в 17 триллионов записей, и ему пришлось перепроверить это число и удержаться от крика, чтобы не разбудить родителей в 2 часа ночи.
После сообщения о проблеме в программу вознаграждений за ошибки Microsoft он получил 5 000 долларов за свои находки. В своем посте в блоге он также отмечает, что «здесь объединились ИИ и человеческая интуиция. Antares проделал десятидневную работу, которую мне не пришлось делать […]. Его настойчивость в сочетании с одной человеческой догадкой сделали эту находку возможной».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Bruno Ferreira




