Šesnaestogodišnji lovac na bugove navodno je stekao pristup na razini administratora Microsoftovoj internoj analitičkoj usluzi Titan, sustavu za koji se navodi da sadrži 17 bilijuna ukupnih redova podataka i 25.000 korisničkih računa. Prema izvještavanju TechRadara, ulaz je bio nepotpisani token za prijavu koji je usluga prihvatila bez odgovarajućih provjera. Tinejdžer je navodno nagrađen za ovo otkriće. Evo što se zna, zašto je to važno i što svakodnevni korisnici mogu učiniti.
Što se dogodilo u slučaju Microsoftove Titan baze podataka
Na temelju dostupnog izvještavanja, istraživač je otkrio da je Titan, interna analitička usluga, vjerovao tokenu za prijavu bez provjere njegovog potpisa. Naslovi to opisuju kao nedostatak JWT validacije. JWT (JSON Web Token) mali je dio podataka koji usluga koristi za potvrdu identiteta i onoga čemu smijete pristupiti. Trebao bi biti kriptografski potpisan kako bi server mogao razlikovati pravi token od krivotvorenog.
Ako usluga preskoči tu provjeru potpisa, svatko tko može izraditi token s odgovarajućim tvrdnjama mogao bi biti tretiran kao administrator. To je vrsta ranjivosti o kojoj se ovdje izvještava. Rezultat je, prema izvještajima, administratorski pristup vrlo velikom skupu podataka.
TechRadarov okvir navodi da je tinejdžer bio "dosadan" i da je "dobro plaćen" za svoje postupke, što sugerira da je nalaz prošao kroz legitiman proces bug bountyja ili prijave. Izvještavanje koje smo pregledali ne navodi iznos isplate i nećemo nagađati o njemu. Također se ne navodi da su podaci ukradeni, prodani ili zloupotrijebljeni od strane kriminalaca.
Zašto je nepotpisani token tako velika stvar
Razmjeri brojeva su upečatljivi, ali temeljna lekcija je jednostavna. Ovakve ranjivosti autentifikacije nisu egzotične. Provjera potpisa tokena osnovni je korak, a kada izostane, ostatak obrana sustava može postati irelevantan. Jake lozinke, višefaktorski upiti i enkripcija na vašem uređaju ne mogu pomoći ako se preskoči provjera na strani servera.
To je također razlog zašto je odgovorno otkrivanje važno. Istraživač koji prijavi ranjivost i bude plaćen najbolji je scenarij. Ista slabost u drugim rukama mogla je dovesti do posve druge priče. Naslovi oko ovoga upućuju na širi niz incidenata, uključujući napad na dobavljački lanac koji je procurio terabajte podataka i proboj koji je izložio 220 milijuna zapisa putnika. Svaki je podsjetnik da vaši podaci često leže u sustavima koje ne kontrolirate.
Slična dinamika pojavljuje se i u slučajevima socijalnog inženjeringa. Naše izvještavanje o ShinyHunters vishing napadu na Charter, gdje je navodno ukradeno oko 40 milijuna korisničkih zapisa, pokazuje da će napadači ići na onaj sloj koji je najslabiji, bio tehnički ili ljudski.
Što to znači za vas
Vrijedi biti jasan o onome što ne znamo. Izvještaji ne navode da su datoteke ili osobni podaci pojedinačnih korisnika izloženi javnosti, pa nema potvrđenog razloga za paniku. No slučaj ipak ilustrira nekoliko realnih rizika za svakoga tko koristi cloud usluge.
- Ne možete revidirati pružatelja usluge. Kada tvrtka čuva vaše podatke, njezina interna sigurnost izvan je vašeg dosega. Najbolja strategija je ograničiti koliko osjetljivih informacija drži bilo koji pojedini račun.
- Preuzimanje računa je zajednička nit. Ukradeni ili krivotvoreni vjerodajnice i tokeni stoje iza mnogih incidenata. Smanjenje oslanjanja na lozinke pomaže.
- VPN ovdje ima ograničenja. VPN šifrira promet između vašeg uređaja i VPN servera, što je korisno na javnom Wi-Fi-ju. Ne otklanja ranjivost unutar pozadinskog sustava tvrtke i ne bi spriječio ovakav problem. Tretirajte ga kao jedan alat među mnogima, a ne kao štit za vaše cloud podatke.
Praktični koraci za zaštitu vaših cloud računa
- Prijeđite na passkeyeve gdje se nude. Passkey zamjenjuje vašu lozinku kriptografskim parom ključeva pohranjenim na vašem uređaju, pa nema lozinke koju bi se moglo phishingirati ili ponovno koristiti.
- Uključite višefaktorsku autentifikaciju za svoj Microsoft račun i bilo koju drugu cloud uslugu, po mogućnosti s aplikacijom za autentifikaciju ili sigurnosnim ključem umjesto SMS-a.
- Šifrirajte osjetljive datoteke prije nego ih prenesete. Ako je dokument šifriran ključem koji samo vi posjedujete, ranjivost na strani pružatelja usluge mnogo je manje štetna.
- Čuvajte lokalne sigurnosne kopije. Jedan od povezanih naslova opisuje korisnika čiji je OneDrive, koji je sadržavao 25 godina medijskih sadržaja, izbrisan nakon što je hakiran. Cloud pohrana ne bi trebala biti vaša jedina kopija bilo čega nezamjenjivog.
- Pregledajte aktivnost prijave i povezane aplikacije. Provjerite nedavne prijave, uklonite uređaje koje više ne koristite i opozovite pristup aplikacijama koje ne prepoznajete.
- Koristite praćenje vjerodajnica. Alati za obavijesti o probojima mogu vam reći pojavljuje li se vaš email u poznatom curenju podataka, kako biste brzo promijenili lozinke.
- Koristite VPN za pravi posao. Razumno je na nepouzdanim mrežama, ali kombinirajte ga s gornjim koracima umjesto da se oslanjate samo na njega.
Zaključak
Priča o Microsoftovoj Titan bazi podataka u suštini je lekcija o nedostajućoj provjeri potpisa i vrijednosti istraživača koji prijavljuju probleme umjesto da ih iskorištavaju. Dostupne činjenice pokazuju velik skup podataka do kojeg se došlo putem nepotpisanog tokena, mladog istraživača nagrađenog za pronalazak i nikakvo potvrđeno javno curenje. Za čitatelje je pouka praktična: pretpostavite da svaki cloud pružatelj može imati ranjivost, smanjite ono što kod njih pohranjujete, osigurajte svoje račune passkeyevima i višefaktorskom autentifikacijom te čuvajte vlastite sigurnosne kopije. Odvojite deset minuta ovog tjedna za reviziju svojih Microsoft i drugih cloud računa i bit ćete bolje pripremljeni za sljedeći naslov.




