"רציתי לצרוח, אבל ההורים שלי ישנו": בן 16 מצא באג במיקרוסופט ויצא עם פרס
חוקר צעיר בנה לו בוט AI לחקר חולשות ויצא עם 5,000 דולר באונטי מ-Microsoft
© Simon Lehmann
| Dreamstime.com
תארו לכם מצב שבו אתם בני 16, השעה 2 בלילה, ופתאום אתם מגלים שיש לכם גישה ל-17 טריליון שורות מידע של אחת מחברות הטכנולוגיה הגדולות בעולם. זה בדיוק מה שקרה להאקר צעיר שנעזר בבוט מבוסס AI כדי לחשוף חור אבטחה מביך במערכות של מיקרוסופט. אז איך הוא עשה את זה?
ההורים ישנו, הגישה לדאטה-בייס נפתחה
פאאב (כמו faav), חוקר אבטחה בן 16, גילה חולשה במנגנון האימות של שירות אנליטיקה פנימי של מיקרוסופט בשם Titan. החולשה איפשרה לו לקבל הרשאות אדמין, להריץ שאילתות SQL ואפילו לגשת לדאטה-בייס עצום שכולל יותר מ-17 טריליון שורות מידע. מיקרוסופט אמנם מאפשרת לעובדיה גישה לכלי דרך ממשק ווב, אך החוקר הצעיר, יחד עם כלי פריצה מבוסס AI שבנה בעצמו, הצליח להגיע ל-API של טיטאן דרך Azure Cloud Services. הפריצה התאפשרה בזכות נקודת תורפה ספציפית: אי-בדיקה של טוקן החיבור למערכת.
"זה היה ב-2 בלילה", כתב החוקר בפוסט שפרסם, "רציתי לצרוח, או לכל הפחות לומר משהו בקול רם, אבל ההורים שלי ישנו". לדבריו, כשהבין לאיזה היקף של מידע הוא נחשף, הוא פשוט בהה ב-17,333,335,124,315 השורות שניצבו מולו, וניגש לוודא שהבוט שלו אכן ספר נכון את כמות המידע המטורפת הזו שאליה הגיע במקרה בשעה מאוחרת.
5,000 דולר על התנהגות אחראית
החולשה הזו לא התגלתה ביום אחד. פאאב חקר אותה במשך 11 ימים – החל מ-25 באוגוסט, כשהבוט שלו מצא את הגישה ל-API של טיטאן, ועד 5 בספטמבר. באותו יום הוא החליט לשנות את שם המשתמש החשוף שסיפק לו גישה למערכת ל-admin. לאחר השינוי, הוא גילה שלא רק שהצליח להיכנס למערכת, אלא גם קיבל את כל הרשאות הניהול המלאות המגיעות עם השם הזה.
המערכת של מיקרוסופט, מסתבר, לא ביצעה את החלק הקריטי ביותר בתהליך האימות: היא לא וידאה שיש חתימה על טוקן ההתחברות שבו ניסה להשתמש. פאאב תיאר את המצב עם אנלוגיה די מפתיעה לבן 16: "זה כמו ללכת למלון שבו לכל דלת יש קורא כרטיסים פעיל, אבל כל כרטיס יכול לפתוח את הדלת".
במקום לנצל את הפרצה ולעשות נזק, החוקר הצעיר פעל באחריות וביצע תהליך אסגרה מול מיקרוסופט. החברה מיהרה לסגור את החולשה המביכה, ותגמלה אותו ב-5,000 דולר. ממיקרוסופט נמסר בתגובה: "אנחנו מעריכים את ההזדמנות לחקור את הממצאים של פאאב. האסגרה שביצע עזרה לנו להגן בצורה טובה יותר על הלקוחות שלנו, על ידי הקשחת ההגנות על השירותים שלנו. אנחנו מעריכים מחקר חולשות אחראי בהתאם לתנאי תוכנית באג באונטי שלנו, ומצפים לעבוד עם פאאב בעתיד". רק לנו זה נשמע כמו הצעת עבודה?
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.