Повідомляється, що 16-річний дослідник вразливостей отримав доступ рівня адміністратора до внутрішнього аналітичного сервісу Microsoft Titan — системи, яка, за описом, містить 17 трильйонів рядків даних і 25 000 облікових записів користувачів. Згідно з повідомленням TechRadar, шляхом проникнення став непідписаний токен входу, який сервіс прийняв без належних перевірок. Повідомляється, що підлітка винагородили за цю знахідку. Ось що відомо, чому це важливо і що можуть зробити звичайні користувачі.
Що сталося у справі про базу даних Microsoft Titan
Виходячи з наявних публікацій, дослідник виявив, що Titan — внутрішній аналітичний сервіс — довіряв токену входу без перевірки його підпису. У заголовках це описують як відсутність валідації JWT. JWT (JSON Web Token) — це невеликий фрагмент даних, який сервіс використовує, щоб підтвердити, хто ви і до чого маєте доступ. Він має бути криптографічно підписаний, щоб сервер міг відрізнити справжній токен від підробленого.
Якщо сервіс пропускає перевірку підпису, будь-хто, хто може створити токен із потрібними твердженнями, може бути визнаний адміністратором. Саме таку вразливість описано тут. За повідомленнями, результатом став адміністративний доступ до дуже великого набору даних.
У формулюванні TechRadar зазначено, що підлітку було «нудно» і що йому «добре заплатили» за його дії, що свідчить про те, що знахідка пройшла через легітимний процес bug bounty або відповідального розкриття. У публікаціях, які ми переглянули, не вказано суму виплати, і ми не будемо її вгадувати. Також не йдеться про те, що дані були викрадені, продані або використані зловмисниками.
Чому непідписаний токен — це така серйозна проблема
Масштаб цифр вражає, але основний урок простий. Такі недоліки автентифікації не є чимось екзотичним. Перевірка підпису токена — це базовий крок, і коли його пропускають, решта засобів захисту системи може стати неактуальною. Надійні паролі, багатофакторні запити та шифрування на вашому власному пристрої не допоможуть, якщо серверну перевірку пропущено.
Саме тому відповідальне розкриття має значення. Дослідник, який повідомляє про вразливість і отримує винагороду, — це найкращий результат. Та сама слабкість в інших руках могла б призвести до зовсім іншої історії. Заголовки навколо цієї історії вказують на ширшу серію інцидентів, зокрема атаку на ланцюг постачання, яка призвела до витоку терабайтів даних, і порушення, що викрило 220 мільйонів записів мандрівників. Кожен із них нагадує, що ваші дані часто зберігаються в системах, які ви не контролюєте.
Подібна динаміка простежується і в випадках соціальної інженерії. Наша стаття про вішингову атаку ShinyHunters на Charter, де, за заявами, було викрадено близько 40 мільйонів записів клієнтів, показує, що зловмисники атакують той рівень, який є найслабшим — технічний чи людський.
Що це означає для вас
Варто чітко розуміти, чого ми не знаємо. У повідомленнях не йдеться про те, що файли чи особисті дані окремих користувачів були викриті публічно, тож підтверджених причин для паніки немає. Але цей випадок ілюструє кілька реалістичних ризиків для будь-кого, хто користується хмарними сервісами.
- Ви не можете перевірити постачальника. Коли компанія зберігає ваші дані, її внутрішня безпека поза вашим контролем. Ваша найкраща стратегія — обмежити обсяг конфіденційної інформації, яку зберігає будь-який один обліковий запис.
- Захоплення облікового запису — спільна нитка. Викрадені або підроблені облікові дані та токени стоять за багатьма інцидентами. Зменшення залежності від паролів допомагає.
- VPN тут має обмеження. VPN шифрує трафік між вашим пристроєм і VPN-сервером, що корисно в публічних Wi-Fi мережах. Він не виправляє вразливість у внутрішній інфраструктурі компанії і не запобіг би такій проблемі. Ставтеся до нього як до одного з інструментів, а не як до щита для ваших хмарних даних.
Практичні кроки для захисту ваших хмарних облікових записів
- Переходьте на passkeys, де це пропонується. Passkey замінює ваш пароль криптографічною парою ключів, що зберігається на вашому пристрої, тож пароля, який можна було б викрасти фішингом або повторно використати, немає.
- Увімкніть багатофакторну автентифікацію для вашого облікового запису Microsoft та будь-якого іншого хмарного сервісу, бажано за допомогою застосунку-автентифікатора або апаратного ключа, а не SMS.
- Шифруйте конфіденційні файли перед завантаженням. Якщо документ зашифровано ключем, який є лише у вас, вразливість на боці постачальника завдасть значно меншої шкоди.
- Зберігайте локальні резервні копії. В одному із супутніх заголовків описано користувача, чий OneDrive із 25-річним архівом медіа було видалено після зламу. Хмарне сховище не повинно бути вашою єдиною копією чогось незамінного.
- Перегляньте активність входів і підключені застосунки. Перевірте останні входи, видаліть пристрої, якими більше не користуєтеся, і відкличте доступ для застосунків, яких не впізнаєте.
- Використовуйте моніторинг облікових даних. Інструменти сповіщення про витоки можуть повідомити, чи з'явилася ваша електронна пошта в відомому витоку, щоб ви могли швидко змінити паролі.
- Використовуйте VPN для відповідного завдання. Він доречний у ненадійних мережах, але поєднуйте його з кроками вище, а не покладайтеся лише на нього.
Підсумок
Історія про базу даних Microsoft Titan — це, по суті, урок про відсутню перевірку підпису та цінність дослідників, які повідомляють про проблеми, а не експлуатують їх. Наявні факти показують великий набір даних, доступ до якого отримано через непідписаний токен, молодого дослідника, винагородженого за знахідку, і відсутність підтвердженого публічного витоку. Для читачів висновок практичний: виходьте з того, що будь-який хмарний постачальник може мати вразливість, зменшуйте обсяг того, що ви в нього зберігаєте, захищайте свої облікові записи за допомогою passkeys і багатофакторної автентифікації та зберігайте власні резервні копії. Приділіть десять хвилин цього тижня, щоб перевірити свої облікові записи Microsoft та інші хмарні облікові записи, і ви будете краще підготовлені до наступного заголовка.




