16-годишен ловец на бъгове, според съобщенията, е получил достъп на администраторско ниво до вътрешната аналитична услуга Titan на Microsoft — система, описана като съдържаща общо 17 трилиона реда данни и 25 000 потребителски акаунта. Според репортажа на TechRadar, входът е бил осъществен чрез неподписан токен за вход, който услугата е приела без подходящи проверки. Според съобщенията тийнейджърът е бил възнаграден за откритието. Ето какво се знае, защо това е важно и какво могат да направят обикновените потребители.
Какво се случи в случая с базата данни Titan на Microsoft
Въз основа на наличната информация, изследователят е установил, че Titan — вътрешна аналитична услуга — се е доверявал на токен за вход, без да проверява подписа му. Заглавията описват това като липса на JWT валидация. JWT (JSON Web Token) е малка част от данни, която услугата използва, за да потвърди кой сте и до какво имате достъп. Той трябва да бъде криптографски подписан, така че сървърът да може да различи истински токен от фалшифициран.
Ако дадена услуга пропусне проверката на подписа, всеки, който може да изработи токен с правилните претенции, може да бъде третиран като администратор. Това е видът на уязвимостта, докладвана тук. Резултатът, според репортажите, е администраторски достъп до много голям набор от данни.
Формулировката на TechRadar казва, че тийнейджърът е бил „отегчен“ и е бил „добре платен“ за действията си, което подсказва, че откритието е преминало през легитимен процес на bug bounty или разкриване. Репортажът, който прегледахме, не уточнява размера на възнаграждението и ние няма да гадаем. Не се казва също, че данните са били откраднати, продадени или злоупотребени от престъпници.
Защо неподписаният токен е толкова сериозен проблем
Мащабът на числата е поразителен, но основният урок е прост. Уязвимости в автентикацията като тази не са екзотични. Проверката на подписа на токена е основна стъпка и когато липсва, останалите защити на системата могат да станат ирелевантни. Силните пароли, многофакторните подкани и криптирането на вашето устройство не могат да помогнат, ако проверката от страна на сървъра е пропусната.
Ето защо отговорното разкриване е важно. Изследовател, който докладва уязвимост и получава заплащане, е най-добрият възможен изход. Същата слабост в други ръце би могла да доведе до много различна история. Заглавията около тази насочват към по-широка поредица от инциденти, включително атака по веригата за доставки, изтекла терабайти данни, и пробив, разкрил 220 милиона пътнически записа. Всяко от тях е напомняне, че вашите данни често се намират в системи, които не контролирате.
Подобна динамика се появява и в случаите на социално инженерство. Нашият репортаж за vishing атаката на ShinyHunters срещу Charter, при която бяха заявени като откраднати приблизително 40 милиона клиентски записа, показва, че атакуващите ще атакуват който и слой е най-слаб — технически или човешки.
Какво означава това за вас
Струва си да бъдем ясни относно това, което не знаем. Репортажите не казват, че файловете или личните данни на отделни потребители са били изложени публично, така че няма потвърдена причина за паника. Но случаят илюстрира няколко реалистични риска за всеки, който използва облачни услуги.
- Не можете да одитирате доставчика. Когато компания съхранява вашите данни, вътрешната ѝ сигурност е извън вашия контрол. Най-добрата ви стратегия е да ограничите колко чувствителна информация съдържа всеки отделен акаунт.
- Поемането на акаунт е общата нишка. Откраднати или фалшифицирани идентификационни данни и токени стоят зад много инциденти. Намаляването на зависимостта от пароли помага.
- VPN има ограничения тук. VPN криптира трафика между вашето устройство и VPN сървъра, което е полезно в публичен Wi-Fi. Той не поправя уязвимост във вътрешната система на компанията и не би предотвратил проблем като този. Отнасяйте се към него като към един инструмент сред няколко, а не като щит за вашите облачни данни.
Практични стъпки за защита на вашите облачни акаунти
- Преминете към passkeys, където се предлагат. Passkey заменя паролата ви с криптографска двойка ключове, съхранена на вашето устройство, така че няма парола, която да бъде фиширана или използвана повторно.
- Включете многофакторна автентикация за вашия акаунт в Microsoft и всяка друга облачна услуга, за предпочитане с приложение за автентикация или хардуерен ключ вместо SMS.
- Криптирайте чувствителните файлове, преди да ги качите. Ако документ е криптиран с ключ, който само вие притежавате, уязвимост от страна на доставчика е много по-малко вредна.
- Пазете локални резервни копия. Едно от свързаните заглавия описва потребител, чието OneDrive, съдържащо 25 години медии, е било изтрито след хакване. Облачното хранилище не трябва да бъде единственото копие на нещо незаменимо.
- Преглеждайте активността за вход и свързаните приложения. Проверете скорошните входове, премахнете устройства, които вече не използвате, и отменете достъпа на приложения, които не разпознавате.
- Използвайте мониторинг на идентификационните данни. Инструментите за уведомяване за пробиви могат да ви кажат дали имейлът ви се появява в известно изтичане, така че да можете бързо да смените паролите.
- Използвайте VPN за правилната задача. Разумно е в ненадеждни мрежи, но го съчетайте със стъпките по-горе, вместо да разчитате само на него.
Заключението
Историята с базата данни Titan на Microsoft е, в основата си, урок за липсваща проверка на подпис и за стойността на изследователите, които докладват проблеми, вместо да ги експлоатират. Наличните факти показват голям набор от данни, достъпен чрез неподписан токен, млад изследовател, възнаграден за откритието, и липса на потвърдено публично изтичане. За читателите изводът е практичен: приемете, че всеки облачен доставчик може да има уязвимост, намалете това, което съхранявате при него, защитете акаунтите си с passkeys и многофакторна автентикация и пазете собствени резервни копия. Отделете десет минути тази седмица, за да одитирате вашите акаунти в Microsoft и други облачни услуги, и ще бъдете по-добре подготвени за следващото заглавие.
FAQ




