Se pare că un vânător de bug-uri în vârstă de 16 ani a obținut acces la nivel de administrator la serviciul intern de analiză Titan al Microsoft, un sistem descris ca deținând 17 trilioane de rânduri totale de date și 25.000 de conturi de utilizatori. Potrivit relatării TechRadar, calea de acces a fost un token de autentificare nesemnat pe care serviciul l-a acceptat fără verificări corespunzătoare. Adolescentul ar fi fost recompensat pentru descoperire. Iată ce se știe, de ce contează și ce pot face utilizatorii obișnuiți.
Ce s-a întâmplat în cazul bazei de date Microsoft Titan
Pe baza informațiilor disponibile, cercetătorul a descoperit că Titan, un serviciu intern de analiză, avea încredere într-un token de autentificare fără a-i verifica semnătura. Titlurile îl descriu ca o lipsă de validare JWT. Un JWT (JSON Web Token) este o mică bucată de date pe care un serviciu o folosește pentru a confirma cine ești și la ce poți accesa. Acesta este menit să fie semnat criptografic, astfel încât serverul să poată distinge un token autentic de unul falsificat.
Dacă un serviciu omite verificarea semnăturii, oricine poate crea un token cu revendicările corecte ar putea fi tratat ca administrator. Acesta este tipul de vulnerabilitate raportat aici. Rezultatul, conform rapoartelor, a fost acces de administrator la un set de date foarte mare.
Formularea TechRadar spune că adolescentul era „plictisit" și a fost „bine plătit" pentru acțiunile sale, ceea ce sugerează că descoperirea a trecut printr-un proces legitim de bug bounty sau divulgare. Copertele pe care le-am analizat nu specifică suma plății și nu vom face presupuneri. De asemenea, nu se afirmă că datele au fost furate, vândute sau utilizate abuziv de criminali.
De ce un token nesemnat este o problemă atât de mare
Amploarea numerelor este izbitoare, dar lecția de bază este simplă. Vulnerabilitățile de autentificare ca aceasta nu sunt exotice. Verificarea semnăturii unui token este un pas de bază, iar când lipsește, restul apărărilor unui sistem pot deveni irelevante. Parolele puternice, prompturile de autentificare multifactor și criptarea pe propriul dispozitiv nu pot ajuta dacă o verificare pe server este omisă.
Acesta este și motivul pentru care divulgarea responsabilă contează. Un cercetător care raportează o vulnerabilitate și este plătit este cel mai bun scenariu. Aceeași slăbiciune în alte mâini ar fi putut duce la o poveste foarte diferită. Titlurile din jurul acestuia indică o serie mai amplă de incidente, inclusiv un atac asupra lanțului de aprovizionare care a scurs terabytes de date și o breșă care a expus 220 de milioane de înregistrări de călători. Fiecare este o reamintire că datele tale se află adesea în sisteme pe care nu le controlezi.
Dinamici similare apar și în cazurile de inginerie socială. Copertea noastră despre atacul de vishing ShinyHunters asupra Charter, unde aproximativ 40 de milioane de înregistrări de clienți au fost revendicate ca furate, arată că atacatorii vor merge după stratul cel mai slab, fie tehnic, fie uman.
Ce înseamnă acest lucru pentru tine
Merită să fim clari cu privire la ceea ce nu știm. Rapoartele nu spun că fișierele sau detaliile personale ale utilizatorilor individuali au fost expuse publicului, deci nu există un motiv confirmat de panică. Dar cazul ilustrează câteva riscuri realiste pentru oricine folosește servicii cloud.
- Nu poți audita furnizorul. Când o companie deține datele tale, securitatea sa internă este în afara controlului tău. Cea mai bună strategie este să limitezi cât de multe informații sensibile deține un singur cont.
- Preluarea contului este firul comun. Acreditările și tokenurile furate sau falsificate stau în spatele multor incidente. Reducerea dependenței de parole ajută.
- Un VPN are limite aici. Un VPN criptează traficul dintre dispozitivul tău și serverul VPN, ceea ce este util pe Wi-Fi public. Nu remediază o vulnerabilitate din backend-ul unei companii și nu ar fi prevenit o problemă ca aceasta. Tratează-l ca pe un instrument printre altele, nu ca pe un scut pentru datele tale din cloud.
Pași practici pentru a-ți proteja conturile cloud
- Treci la passkeys acolo unde sunt oferite. O passkey îți înlocuiește parola cu o pereche de chei criptografice stocată pe dispozitivul tău, astfel încât nu există o parolă de phishuit sau reutilizat.
- Activează autentificarea multifactor pentru contul tău Microsoft și orice alt serviciu cloud, de preferință cu o aplicație de autentificare sau o cheie de securitate în loc de SMS.
- Criptează fișierele sensibile înainte de a le încărca. Dacă un document este criptat cu o cheie pe care doar tu o deții, o vulnerabilitate din partea furnizorului este mult mai puțin dăunătoare.
- Păstrează backup-uri locale. Unul dintre titlurile asociate descrie un utilizator al cărui OneDrive, care conținea 25 de ani de media, a fost șters după ce a fost hacked. Stocarea în cloud nu ar trebui să fie singura copie a nimic de neînlocuit.
- Verifică activitatea de autentificare și aplicațiile conectate. Verifică autentificările recente, elimină dispozitivele pe care nu le mai folosești și revocă accesul pentru aplicațiile pe care nu le recunoști.
- Folosește monitorizarea acreditărilor. Instrumentele de notificare a breșelor te pot informa dacă adresa ta de email apare într-o scurgere cunoscută, astfel încât să poți schimba parolele rapid.
- Folosește un VPN pentru treaba potrivită. Este rezonabil pe rețele nesigure, dar asociază-l cu pașii de mai sus în loc să te bazezi doar pe el.
Concluzia
Povestea bazei de date Microsoft Titan este, în esență, o lecție despre o verificare de semnătură lipsă și despre valoarea cercetătorilor care raportează problemele în loc să le exploateze. Faptele disponibile arată un set de date mare accesat printr-un token nesemnat, un tânăr cercetător recompensat pentru descoperire și nicio scurgere publică confirmată. Pentru cititori, concluzia este practică: presupune că orice furnizor de cloud poate avea o vulnerabilitate, redu ce stochezi la ei, securizează-ți conturile cu passkeys și autentificare multifactor și păstrează-ți propriile backup-uri. Acordă zece minute săptămâna aceasta pentru a-ți audita conturile Microsoft și alte conturi cloud și vei fi mai bine pregătit pentru următorul titlu.




