Сообщается, что 16-летний охотник за уязвимостями получил доступ уровня администратора к внутреннему аналитическому сервису Microsoft Titan — системе, которая, как описывается, содержит 17 триллионов строк данных и 25 000 учётных записей пользователей. Согласно отчёту TechRadar, способом проникновения стал неподписанный токен входа, который сервис принимал без надлежащей проверки. Сообщается, что подросток был вознаграждён за своё открытие. Вот что известно, почему это важно и что могут сделать обычные пользователи.

Что произошло в деле о базе данных Microsoft Titan

Судя по имеющимся публикациям, исследователь обнаружил, что Titan — внутренний аналитический сервис — доверял токену входа, не проверяя его подпись. В заголовках это описывается как отсутствие валидации JWT. JWT (JSON Web Token) — это небольшой фрагмент данных, который сервис использует для подтверждения того, кто вы и к чему у вас есть доступ. Он должен быть криптографически подписан, чтобы сервер мог отличить подлинный токен от поддельного.

Если сервис пропускает проверку подписи, любой, кто может создать токен с нужными утверждениями, может быть воспринят как администратор. Именно такая уязвимость и была описана в этом случае. Результатом, согласно сообщениям, стал доступ администратора к очень большому набору данных.

Формулировка TechRadar говорит о том, что подростку было «скучно» и что ему «хорошо заплатили» за его действия, что указывает на то, что находка прошла через легитимный процесс bug bounty или раскрытия уязвимостей. В рассмотренных нами публикациях не указана сумма выплаты, и мы не будем её предполагать. Также не говорится о том, что данные были украдены, проданы или использованы преступниками во вред.

Почему неподписанный токен — это такая серьёзная проблема

Масштаб цифр впечатляет, но основной урок прост. Подобные flaws аутентификации — не экзотика. Проверка подписи токена — это базовый шаг, и когда он отсутствует, остальные средства защиты системы могут стать неактуальными. Надёжные пароли, многофакторные запросы и шифрование на вашем собственном устройстве не помогут, если проверка на стороне сервера пропущена.

Именно поэтому ответственное раскрытие уязвимостей так важно. Исследователь, который сообщает об уязвимости и получает вознаграждение, — это наилучший исход. Та же слабость в других руках могла бы привести к совершенно иной истории. Заголовки вокруг этой истории указывают на более широкую череду инцидентов, включая атаку на цепочку поставок, в результате которой утекли терабайты данных, и утечку, exposed 220 миллионов записей путешественников. Каждый из них напоминает, что ваши данные часто находятся в системах, которые вы не контролируете.

Похожая динамика наблюдается и в случаях социальной инженерии. Наш материал о вишинг-атаке ShinyHunters на Charter, в ходе которой, как утверждается, было украдено около 40 миллионов записей клиентов, показывает, что злоумышленники атакуют тот уровень, который слабее, — будь то технический или человеческий.

Что это значит для вас

Стоит чётко обозначить то, чего мы не знаем. В отчётах не говорится, что файлы или личные данные отдельных пользователей были раскрыты публично, поэтому подтверждённых причин для паники нет. Но этот случай иллюстрирует несколько реалистичных рисков для любого, кто пользуется облачными сервисами.

  • Вы не можете провести аудит провайдера. Когда компания хранит ваши данные, её внутренняя безопасность вне вашего контроля. Ваша лучшая стратегия — ограничить объём конфиденциальной информации, хранящейся в одной учётной записи.
  • Захват учётной записи — общая нить. Украденные или поддельные учётные данные и токены стоят за многими инцидентами. Снижение зависимости от паролей помогает.
  • У VPN здесь есть ограничения. VPN шифрует трафик между вашим устройством и VPN-сервером, что полезно в публичных Wi-Fi-сетях. Он не устраняет уязвимость внутри бэкенда компании и не предотвратил бы подобную проблему. Относитесь к нему как к одному из инструментов, а не как к щиту для ваших облачных данных.

Практические шаги для защиты ваших облачных аккаунтов

  1. Переходите на passkeys там, где они предлагаются. Passkey заменяет ваш пароль криптографической парой ключей, хранящейся на вашем устройстве, поэтому пароля, который можно фишинговать или повторно использовать, не существует.
  2. Включите многофакторную аутентификацию для вашей учётной записи Microsoft и любого другого облачного сервиса, предпочтительно с помощью приложения-аутентификатора или ключа безопасности, а не SMS.
  3. Шифруйте конфиденциальные файлы перед загрузкой. Если документ зашифрован ключом, который есть только у вас, уязвимость на стороне провайдера нанесёт гораздо меньший ущерб.
  4. Держите локальные резервные копии. В одном из связанных заголовков описывается пользователь, чей OneDrive, содержавший 25 лет медиафайлов, был удалён после взлома. Облачное хранилище не должно быть вашей единственной копией чего-либо незаменимого.
  5. Проверяйте активность входа и подключённые приложения. Просмотрите недавние входы, удалите устройства, которыми больше не пользуетесь, и отзовите доступ для незнакомых приложений.
  6. Используйте мониторинг учётных данных. Инструменты уведомления об утечках могут сообщить вам, если ваш email появился в известной утечке, чтобы вы могли быстро сменить пароли.
  7. Используйте VPN для подходящей задачи. Он разумен в ненадёжных сетях, но сочетайте его с шагами выше, а не полагайтесь только на него.

Главное

История о базе данных Microsoft Titan — по сути, урок об отсутствующей проверке подписи и о ценности исследователей, которые сообщают о проблемах, а не эксплуатируют их. Имеющиеся факты показывают большой набор данных, доступ к которому был получен через неподписанный токен, молодого исследователя, вознаграждённого за находку, и отсутствие подтверждённой публичной утечки. Для читателей вывод практичен: исходите из того, что у любого облачного провайдера может быть уязвимость, сокращайте объём того, что вы у него храните, защищайте свои аккаунты с помощью passkeys и многофакторной аутентификации и держите собственные резервные копии. Уделите десять минут на этой неделе аудиту ваших аккаунтов Microsoft и других облачных сервисов, и вы будете лучше подготовлены к следующему громкому заголовку.