Um estudante de 16 anos, identificado pelo pseudônimo “Faav”, encontrou uma falha em um sistema interno que poderia dar acesso a bancos com cerca de 17,3 trilhões de linhas de dados. O pesquisador contou com a ajuda de um bot de inteligência artificial criado por ele, chamado Antares, para investigar a vulnerabilidade e chegou a obter privilégios de administrador na plataforma.
O número de 17.333.335.124.315 linhas não significa que informações pessoais em massa foram baixadas ou vazadas. Trata-se de uma estimativa do volume armazenado em 17 bancos de análise que poderiam ser alcançados pela falha. Faav afirmou que não baixou conteúdo em massa nem acessou dados pessoais de clientes.
A investigação começou em 25 de agosto, quando o Antares encontrou uma interface de programação de aplicações (API) ligada ao Titan, plataforma interna usada para análise de dados. O painel principal exigia o uso de uma rede privada virtual (VPN) destinada a funcionários, mas o bot identificou uma API separada hospedada na infraestrutura Azure e acessível pela internet.
Nos dez dias seguintes, o Antares automatizou testes sobre as diferentes barreiras de autenticação encontradas no sistema. A ferramenta usa modelos como Codex e Claude para automatizar parte do trabalho de pesquisa de segurança. O problema estava na forma como o Titan processava JSON Web Tokens (JWT): o sistema conferia informações presentes no token, mas deixava de verificar a assinatura criptográfica.
Antares não teria chegado até aqui sozinho, e nem eu
O pesquisador escreveu que, mesmo com a automação da IA, a etapa decisiva foi humana: o Antares avançou pelas verificações, mas não encontrou um usuário reconhecido pelo sistema. Faav percebeu que o campo de identificação poderia estar ligado a contas locais do Titan e tentou usar o nome “admin”. A plataforma associou a identificação a uma conta com privilégios administrativos.
O que ficou acessível
- ~25 mil registros: metadados da própria plataforma, incluindo 17.990 registros de e-mails de funcionários e 15.001 registros com informações organizacionais.
- 17 fontes de análise: relacionadas a serviços como o Bing.
- 9.863 nomes de tabelas: identificadas na infraestrutura conectada ao Titan.
- 17.333.335.124.315 linhas: total indicado pelos metadados, que pode incluir dados históricos, duplicados e informações derivadas de outras bases.
Para verificar o acesso, Faav realizou apenas duas consultas limitadas a uma linha cada, sem fazer coleta em larga escala. O pesquisador reportou a vulnerabilidade ao Microsoft Security Response Center (MSRC) em 5 de setembro. A empresa pediu que ele interrompesse novos testes e fornecesse o endereço IP utilizado para confirmar os limites das atividades.
Em 9 de setembro, a Microsoft bloqueou o endpoint afetado. O pesquisador recebeu uma recompensa de US$ 5 mil (cerca de R$ 26 mil) em 17 de setembro e se reuniu posteriormente com representantes da empresa para coordenar a divulgação pública do caso. Em declaração incluída no relato de Faav, a Microsoft afirmou que a descoberta ajudou a reforçar seus serviços e agradeceu pela divulgação responsável da vulnerabilidade, além de ter participado da revisão do texto antes da publicação, segundo o próprio estudante.
LEIA TAMBÉM
Receba as notícias no seu WhatsApp
Entre no nosso canal oficial e fique por dentro de tudo que acontece em Sergipe
Entrar no canal →

