Pular para o conteúdo principal
Aracaju, Terça-feira, 29 de setembro de 2026
Pular para o conteúdo
Economia

Estudante de 16 anos usa bot de IA e invade banco da Microsoft com 17,3 trilhões de linhas

Estudante de 16 anos usou bot de IA para explorar falha que permitia acesso a 17,3 trilhões de linhas; Microsoft bloqueou em 9/9.

29/09/2026 · 07h32 · Atualizado às 08h48
Estudante de 16 anos usa bot de IA e invade banco da Microsoft com 17,3 trilhões de linhas

Um estudante de 16 anos, identificado pelo pseudônimo “Faav”, encontrou uma falha em um sistema interno que poderia dar acesso a bancos com cerca de 17,3 trilhões de linhas de dados. O pesquisador contou com a ajuda de um bot de inteligência artificial criado por ele, chamado Antares, para investigar a vulnerabilidade e chegou a obter privilégios de administrador na plataforma.

O número de 17.333.335.124.315 linhas não significa que informações pessoais em massa foram baixadas ou vazadas. Trata-se de uma estimativa do volume armazenado em 17 bancos de análise que poderiam ser alcançados pela falha. Faav afirmou que não baixou conteúdo em massa nem acessou dados pessoais de clientes.

Publicidade

A investigação começou em 25 de agosto, quando o Antares encontrou uma interface de programação de aplicações (API) ligada ao Titan, plataforma interna usada para análise de dados. O painel principal exigia o uso de uma rede privada virtual (VPN) destinada a funcionários, mas o bot identificou uma API separada hospedada na infraestrutura Azure e acessível pela internet.

Nos dez dias seguintes, o Antares automatizou testes sobre as diferentes barreiras de autenticação encontradas no sistema. A ferramenta usa modelos como Codex e Claude para automatizar parte do trabalho de pesquisa de segurança. O problema estava na forma como o Titan processava JSON Web Tokens (JWT): o sistema conferia informações presentes no token, mas deixava de verificar a assinatura criptográfica.

Antares não teria chegado até aqui sozinho, e nem eu

Você pode se interessarConteúdo patrocinado · MGID

O pesquisador escreveu que, mesmo com a automação da IA, a etapa decisiva foi humana: o Antares avançou pelas verificações, mas não encontrou um usuário reconhecido pelo sistema. Faav percebeu que o campo de identificação poderia estar ligado a contas locais do Titan e tentou usar o nome “admin”. A plataforma associou a identificação a uma conta com privilégios administrativos.

O que ficou acessível

  • ~25 mil registros: metadados da própria plataforma, incluindo 17.990 registros de e-mails de funcionários e 15.001 registros com informações organizacionais.
  • 17 fontes de análise: relacionadas a serviços como o Bing.
  • 9.863 nomes de tabelas: identificadas na infraestrutura conectada ao Titan.
  • 17.333.335.124.315 linhas: total indicado pelos metadados, que pode incluir dados históricos, duplicados e informações derivadas de outras bases.

Para verificar o acesso, Faav realizou apenas duas consultas limitadas a uma linha cada, sem fazer coleta em larga escala. O pesquisador reportou a vulnerabilidade ao Microsoft Security Response Center (MSRC) em 5 de setembro. A empresa pediu que ele interrompesse novos testes e fornecesse o endereço IP utilizado para confirmar os limites das atividades.

Em 9 de setembro, a Microsoft bloqueou o endpoint afetado. O pesquisador recebeu uma recompensa de US$ 5 mil (cerca de R$ 26 mil) em 17 de setembro e se reuniu posteriormente com representantes da empresa para coordenar a divulgação pública do caso. Em declaração incluída no relato de Faav, a Microsoft afirmou que a descoberta ajudou a reforçar seus serviços e agradeceu pela divulgação responsável da vulnerabilidade, além de ter participado da revisão do texto antes da publicação, segundo o próprio estudante.

Publicidade

Gostou? Compartilhe com quem precisa saber:

Recomendado para vocêConteúdo patrocinado · MGID
Publicidade
Mais conteúdos para vocêConteúdo patrocinado · MGID
Sugeridas pra vocêConteúdo patrocinado · MGID
Publicidade
3 min de leitura

Um estudante de 16 anos, identificado pelo pseudônimo “Faav”, encontrou uma falha em um sistema interno que poderia dar acesso a bancos com cerca de 17,3 trilhões de linhas de dados. O pesquisador contou com a ajuda de um bot de inteligência artificial criado por ele, chamado Antares, para investigar a vulnerabilidade e chegou a obter privilégios de administrador na plataforma.

O número de 17.333.335.124.315 linhas não significa que informações pessoais em massa foram baixadas ou vazadas. Trata-se de uma estimativa do volume armazenado em 17 bancos de análise que poderiam ser alcançados pela falha. Faav afirmou que não baixou conteúdo em massa nem acessou dados pessoais de clientes.

A investigação começou em 25 de agosto, quando o Antares encontrou uma interface de programação de aplicações (API) ligada ao Titan, plataforma interna usada para análise de dados. O painel principal exigia o uso de uma rede privada virtual (VPN) destinada a funcionários, mas o bot identificou uma API separada hospedada na infraestrutura Azure e acessível pela internet.

Nos dez dias seguintes, o Antares automatizou testes sobre as diferentes barreiras de autenticação encontradas no sistema. A ferramenta usa modelos como Codex e Claude para automatizar parte do trabalho de pesquisa de segurança. O problema estava na forma como o Titan processava JSON Web Tokens (JWT): o sistema conferia informações presentes no token, mas deixava de verificar a assinatura criptográfica.

Antares não teria chegado até aqui sozinho, e nem eu

O pesquisador escreveu que, mesmo com a automação da IA, a etapa decisiva foi humana: o Antares avançou pelas verificações, mas não encontrou um usuário reconhecido pelo sistema. Faav percebeu que o campo de identificação poderia estar ligado a contas locais do Titan e tentou usar o nome “admin”. A plataforma associou a identificação a uma conta com privilégios administrativos.

O que ficou acessível

  • ~25 mil registros: metadados da própria plataforma, incluindo 17.990 registros de e-mails de funcionários e 15.001 registros com informações organizacionais.
  • 17 fontes de análise: relacionadas a serviços como o Bing.
  • 9.863 nomes de tabelas: identificadas na infraestrutura conectada ao Titan.
  • 17.333.335.124.315 linhas: total indicado pelos metadados, que pode incluir dados históricos, duplicados e informações derivadas de outras bases.

Para verificar o acesso, Faav realizou apenas duas consultas limitadas a uma linha cada, sem fazer coleta em larga escala. O pesquisador reportou a vulnerabilidade ao Microsoft Security Response Center (MSRC) em 5 de setembro. A empresa pediu que ele interrompesse novos testes e fornecesse o endereço IP utilizado para confirmar os limites das atividades.

Em 9 de setembro, a Microsoft bloqueou o endpoint afetado. O pesquisador recebeu uma recompensa de US$ 5 mil (cerca de R$ 26 mil) em 17 de setembro e se reuniu posteriormente com representantes da empresa para coordenar a divulgação pública do caso. Em declaração incluída no relato de Faav, a Microsoft afirmou que a descoberta ajudou a reforçar seus serviços e agradeceu pela divulgação responsável da vulnerabilidade, além de ter participado da revisão do texto antes da publicação, segundo o próprio estudante.

Gostou? Compartilhe com quem precisa saber:

Receba as notícias no seu WhatsApp

Entre no nosso canal oficial e fique por dentro de tudo que acontece em Sergipe

Entrar no canal →

Publicidade

EM ALTA AGORA