Um estudante de 16 anos encontrou uma falha em um sistema interno da Microsoft que poderia dar acesso a bancos com cerca de 17,3 trilhões de linhas de dados. O pesquisador, conhecido pelo pseudônimo "Faav", contou com a ajuda de um bot de inteligência artificial desenvolvido por ele próprio para investigar o problema e chegou a obter privilégios de administrador na plataforma.
O número, porém, não significa que 17 trilhões de informações pessoais tenham sido vazadas. Trata-se de uma estimativa do volume armazenado em 17 bancos de análise que poderiam ser alcançados pela vulnerabilidade.
Faav afirma que não baixou o conteúdo em massa nem acessou dados pessoais de clientes.
A falha foi comunicada à Microsoft no início de setembro. A empresa restringiu o acesso ao sistema quatro dias depois e pagou uma recompensa de US$ 5 mil (cerca de R$ 26 mil) ao pesquisador pelo relato, dentro de seu programa de caça a vulnerabilidades.
Como o estudante encontrou a falha?
A investigação começou em 25 de agosto, quando o Antares, ferramenta de IA criada por Faav, encontrou uma interface de programação de aplicações (API) ligada ao Titan, plataforma interna da Microsoft usada para análise de dados.
O painel principal exigia uma rede privada virtual (VPN) utilizada por funcionários da companhia. O bot, porém, identificou uma API separada hospedada na infraestrutura Azure e acessível pela internet.
