16-letni łowca błędów miał uzyskać dostęp na poziomie administratora do wewnętrznej usługi analitycznej Microsoft o nazwie Titan, systemu opisywanego jako zawierający 17 bilionów łącznych wierszy danych i 25 000 kont użytkowników. Według doniesień TechRadar, drogą wejścia był niepodpisany token logowania, który usługa akceptowała bez odpowiednich kontroli. Nastolatek został podobno nagrodzony za to odkrycie. Oto, co wiadomo, dlaczego to ma znaczenie i co mogą zrobić zwykli użytkownicy.

Co się stało w sprawie bazy danych Microsoft Titan

Na podstawie dostępnych materiałów badacz odkrył, że Titan, wewnętrzna usługa analityczna, ufała tokenowi logowania bez weryfikacji jego podpisu. Nagłówki opisują to jako brak walidacji JWT. JWT (JSON Web Token) to niewielki fragment danych, którego usługa używa do potwierdzenia, kim jesteś i do czego masz dostęp. Ma być kryptograficznie podpisany, aby serwer mógł odróżnić autentyczny token od podrobionego.

Jeśli usługa pomija tę weryfikację podpisu, każdy, kto potrafi stworzyć token z odpowiednimi oświadczeniami, może zostać potraktowany jako administrator. To właśnie tego rodzaju luka została tu zgłoszona. Wynikiem, według doniesień, był dostęp administracyjny do bardzo dużego zbioru danych.

Według TechRadar nastolatek był „znudzony" i został „dobrze opłacony" za swoje działania, co sugeruje, że odkrycie przeszło przez legalny proces bug bounty lub ujawnienia. Przejrzane przez nas materiały nie określają kwoty wypłaty i nie będziemy jej zgadywać. Nie mówią też, że dane zostały skradzione, sprzedane lub niewłaściwie wykorzystane przez przestępców.

Dlaczego niepodpisany token to tak poważna sprawa

Skala liczb jest uderzająca, ale podstawowa lekcja jest prosta. Luki w uwierzytelnianiu takie jak ta nie są egzotyczne. Sprawdzenie podpisu tokenu to podstawowy krok, a gdy go brakuje, reszta zabezpieczeń systemu może stać się nieistotna. Silne hasła, monity o uwierzytelnianie wieloskładnikowe i szyfrowanie na własnym urządzeniu nie pomogą, jeśli kontrola po stronie serwera jest pominięta.

To także dlatego odpowiedzialne ujawnianie ma znaczenie. Badacz, który zgłasza lukę i otrzymuje zapłatę, to najlepszy możliwy scenariusz. Ta sama słabość w innych rękach mogłaby doprowadzić do zupełnie innej historii. Nagłówki wokół tej sprawy wskazują na szerszą serię incydentów, w tym atak na łańcuch dostaw, który wyciekł terabajty danych, oraz naruszenie ujawniające 220 milionów rekordów podróżnych. Każdy z nich przypomina, że Twoje dane często znajdują się w systemach, których nie kontrolujesz.

Podobna dynamika pojawia się również w przypadkach inżynierii społecznej. Nasze omówienie ataku vishing ShinyHunters na Charter, w którym twierdzono, że skradziono około 40 milionów rekordów klientów, pokazuje, że atakujący uderzą w najsłabszą warstwę, niezależnie od tego, czy jest techniczna, czy ludzka.

Co to oznacza dla Ciebie

Warto jasno powiedzieć, czego nie wiemy. Doniesienia nie mówią, że pliki lub dane osobowe indywidualnych użytkowników zostały ujawnione publicznie, więc nie ma potwierdzonego powodu do paniki. Ale sprawa ilustruje kilka realistycznych zagrożeń dla każdego, kto korzysta z usług chmurowych.

  • Nie możesz audytować dostawcy. Gdy firma przechowuje Twoje dane, jej wewnętrzne bezpieczeństwo jest poza Twoją kontrolą. Najlepszą strategią jest ograniczenie ilości wrażliwych informacji przechowywanych na jednym koncie.
  • Przejęcie konta to wspólny wątek. Skradzione lub podrobione dane uwierzytelniające i tokeny stoją za wieloma incydentami. Zmniejszenie zależności od haseł pomaga.
  • VPN ma tu ograniczenia. VPN szyfruje ruch między Twoim urządzeniem a serwerem VPN, co jest przydatne w publicznych sieciach Wi-Fi. Nie naprawia luki w backendzie firmy i nie zapobiegłby takiemu problemowi. Traktuj go jako jedno z wielu narzędzi, a nie tarczę dla danych w chmurze.

Praktyczne kroki do ochrony kont chmurowych

  1. Przejdź na passkeys, gdzie są oferowane. Passkey zastępuje Twoje hasło parą kluczy kryptograficznych przechowywaną na Twoim urządzeniu, więc nie ma hasła do wyphishowania ani ponownego użycia.
  2. Włącz uwierzytelnianie wieloskładnikowe dla swojego konta Microsoft i każdej innej usługi chmurowej, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza bezpieczeństwa zamiast SMS.
  3. Szyfruj wrażliwe pliki przed ich przesłaniem. Jeśli dokument jest zaszyfrowany kluczem, który posiadasz tylko Ty, luka po stronie dostawcy jest znacznie mniej szkodliwa.
  4. Rób lokalne kopie zapasowe. Jeden z powiązanych nagłówków opisuje użytkownika, którego OneDrive, zawierający 25 lat multimediów, został usunięty po zhakowaniu. Pamięć w chmurze nie powinna być Twoją jedyną kopią czegokolwiek niezastąpionego.
  5. Sprawdź aktywność logowania i połączone aplikacje. Sprawdź ostatnie logowania, usuń urządzenia, których już nie używasz, i odbierz dostęp aplikacjom, których nie rozpoznajesz.
  6. Korzystaj z monitorowania danych uwierzytelniających. Narzędzia powiadamiające o naruszeniach mogą powiedzieć Ci, czy Twój e-mail pojawia się w znanym wycieku, abyś mógł szybko zmienić hasła.
  7. Używaj VPN do właściwego zadania. Ma to sens w niezaufanych sieciach, ale łącz to z powyższymi krokami, zamiast polegać wyłącznie na nim.

Podsumowanie

Historia bazy danych Microsoft Titan to w istocie lekcja o brakującej weryfikacji podpisu i wartości badaczy, którzy zgłaszają problemy zamiast je wykorzystywać. Dostępne fakty pokazują duży zbiór danych osiągnięty przez niepodpisany token, młodego badacza nagrodzonego za odkrycie i brak potwierdzonego publicznego wycieku. Dla czytelników wniosek jest praktyczny: zakładaj, że każdy dostawca chmury może mieć lukę, ogranicz to, co u niego przechowujesz, zabezpiecz swoje konta za pomocą passkeys i uwierzytelniania wieloskładnikowego oraz rób własne kopie zapasowe. Poświęć dziesięć minut w tym tygodniu na audyt swoich kont Microsoft i innych kont chmurowych, a będziesz lepiej przygotowany na następny nagłówek.