Seorang pemburu bug berusia 16 tahun dilaporkan telah mendapatkan akses tingkat admin ke layanan analitik internal Microsoft, Titan, sebuah sistem yang digambarkan menyimpan 17 triliun total baris data dan 25.000 akun pengguna. Menurut laporan TechRadar, cara masuknya adalah token login tanpa tanda tangan yang diterima layanan tersebut tanpa pemeriksaan yang semestinya. Remaja tersebut dilaporkan diberi imbalan atas temuannya. Berikut adalah apa yang diketahui, mengapa hal ini penting, dan apa yang dapat dilakukan pengguna sehari-hari.

Apa yang Terjadi dalam Kasus Database Titan Microsoft

Berdasarkan liputan yang tersedia, peneliti menemukan bahwa Titan, sebuah layanan analitik internal, mempercayai token login tanpa memverifikasi tanda tangannya. Judul-judul berita menggambarkannya sebagai kurangnya validasi JWT. JWT (JSON Web Token) adalah sepotong kecil data yang digunakan suatu layanan untuk mengonfirmasi siapa Anda dan apa yang boleh Anda akses. Token ini seharusnya ditandatangani secara kriptografis, sehingga server dapat membedakan token asli dari yang palsu.

Jika suatu layanan melewatkan pemeriksaan tanda tangan tersebut, siapa pun yang dapat membuat token dengan klaim yang tepat mungkin akan diperlakukan sebagai administrator. Itulah jenis kelemahan yang dilaporkan di sini. Hasilnya, menurut laporan tersebut, adalah akses admin ke kumpulan data yang sangat besar.

Framing TechRadar menyatakan bahwa remaja tersebut "bosan" dan telah "dibayar mahal" atas tindakannya, yang menunjukkan bahwa temuan tersebut melalui proses bug bounty atau pengungkapan yang sah. Liputan yang kami tinjau tidak menyebutkan jumlah pembayarannya, dan kami tidak akan menebak-nebak. Laporan tersebut juga tidak menyatakan bahwa data tersebut dicuri, dijual, atau disalahgunakan oleh pelaku kejahatan.

Mengapa Token Tanpa Tanda Tangan Sangat Berdampak Besar

Skala angkanya memang mencolok, tetapi pelajaran mendasarnya sederhana. Kelemahan autentikasi seperti ini bukanlah hal yang eksotis. Memeriksa tanda tangan token adalah langkah dasar, dan ketika langkah itu terlewat, pertahanan sistem lainnya bisa menjadi tidak relevan. Kata sandi yang kuat, prompt multi-faktor, dan enkripsi pada perangkat Anda sendiri tidak akan membantu jika pemeriksaan di sisi server dilewati.

Inilah juga alasan mengapa pengungkapan yang bertanggung jawab itu penting. Peneliti yang melaporkan kelemahan dan mendapatkan bayaran adalah hasil terbaik. Kelemahan yang sama di tangan orang lain bisa menghasilkan cerita yang sangat berbeda. Judul-judul berita di sekitar kasus ini menunjukkan rangkaian insiden yang lebih luas, termasuk serangan rantai pasok yang membocorkan terabyte data dan pelanggaran yang mengekspos 220 juta catatan pelancong. Masing-masing menjadi pengingat bahwa data Anda sering kali berada di dalam sistem yang tidak Anda kendalikan.

Dinamika serupa juga muncul dalam kasus rekayasa sosial. Liputan kami tentang serangan vishing ShinyHunters terhadap Charter, di mana sekitar 40 juta catatan pelanggan diklaim dicuri, menunjukkan bahwa penyerang akan menyerang lapisan mana pun yang paling lemah, baik teknis maupun manusiawi.

Apa Artinya Ini Bagi Anda

Penting untuk jelas tentang apa yang tidak kita ketahui. Laporan-laporan tersebut tidak menyatakan bahwa file atau detail pribadi pengguna individual terekspos ke publik, jadi tidak ada alasan pasti untuk panik. Namun kasus ini memang menggambarkan beberapa risiko realistis bagi siapa pun yang menggunakan layanan cloud.

  • Anda tidak dapat mengaudit penyedia layanan. Ketika sebuah perusahaan menyimpan data Anda, keamanan internalnya berada di luar kendali Anda. Strategi terbaik Anda adalah membatasi seberapa banyak informasi sensitif yang disimpan oleh satu akun.
  • Pengambilalihan akun adalah benang merahnya. Kredensial dan token yang dicuri atau dipalsukan berada di balik banyak insiden. Mengurangi ketergantungan pada kata sandi akan membantu.
  • VPN memiliki keterbatasan di sini. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN, yang berguna di Wi-Fi publik. VPN tidak memperbaiki kelemahan di dalam backend suatu perusahaan, dan tidak akan mencegah masalah seperti ini. Anggap saja sebagai salah satu alat di antara beberapa, bukan perisai untuk data cloud Anda.

Langkah Praktis untuk Melindungi Akun Cloud Anda

  1. Beralihlah ke passkey di mana pun ditawarkan. Sebuah passkey menggantikan kata sandi Anda dengan pasangan kunci kriptografis yang disimpan di perangkat Anda, sehingga tidak ada kata sandi yang bisa di-phishing atau digunakan ulang.
  2. Aktifkan autentikasi multi-faktor untuk akun Microsoft Anda dan layanan cloud lainnya, sebaiknya dengan aplikasi authenticator atau kunci keamanan daripada SMS.
  3. Enkripsi file sensitif sebelum mengunggahnya. Jika sebuah dokumen dienkripsi dengan kunci yang hanya Anda miliki, kelemahan di sisi penyedia akan jauh lebih tidak merusak.
  4. Simpan cadangan lokal. Salah satu judul berita terkait menggambarkan seorang pengguna yang OneDrive-nya, berisi media selama 25 tahun, dihapus setelah diretas. Penyimpanan cloud sebaiknya bukan satu-satunya salinan Anda untuk apa pun yang tak tergantikan.
  5. Tinjau aktivitas masuk dan aplikasi yang terhubung. Periksa login terbaru, hapus perangkat yang tidak lagi Anda gunakan, dan cabut akses untuk aplikasi yang tidak Anda kenali.
  6. Gunakan pemantauan kredensial. Alat notifikasi pelanggaran dapat memberi tahu Anda jika email Anda muncul dalam kebocoran yang diketahui, sehingga Anda dapat segera mengganti kata sandi.
  7. Gunakan VPN untuk keperluan yang tepat. VPN masuk akal di jaringan yang tidak tepercaya, tetapi padukan dengan langkah-langkah di atas alih-alih mengandalkannya sendirian.

Intinya

Kisah database Titan Microsoft pada intinya adalah pelajaran tentang pemeriksaan tanda tangan yang hilang dan nilai dari peneliti yang melaporkan masalah alih-alih mengeksploitasinya. Fakta-fakta yang tersedia menunjukkan kumpulan data besar yang diakses melalui token tanpa tanda tangan, peneliti muda yang diberi imbalan atas temuannya, dan tidak ada kebocoran publik yang terkonfirmasi. Bagi pembaca, intisarinya bersifat praktis: anggap saja penyedia cloud mana pun bisa memiliki kelemahan, kurangi apa yang Anda simpan bersama mereka, amankan akun Anda dengan passkey dan autentikasi multi-faktor, dan simpan cadangan Anda sendiri. Luangkan sepuluh menit minggu ini untuk mengaudit akun Microsoft dan cloud Anda yang lain, dan Anda akan lebih siap menghadapi judul berita berikutnya.