Investigador adolescente descubre fallo crítico en Microsoft y accede a millones de registros con un simple usuario admin

La seguridad informática de las grandes corporaciones tecnológicas vuelve a quedar en entredicho tras un reciente descubrimiento protagonizado por un investigador independiente de corta edad. Las fallas en la validación de credenciales continúan afectando incluso a las infraestructuras más robustas del mercado global, demostrando que los protocolos básicos de autenticación a menudo enfrentan descuidos monumentales en su implementación práctica.

Una brecha expuesta por un joven talento

El responsable de este hallazgo es Faav, un especialista en ciberseguridad de 16 años que logró infiltrarse en Titan, el motor analítico interno de Microsoft. Mediante el uso de un token digital manipulado y la introducción de una de las credenciales más elementales del sector, el joven consiguió ejecutar consultas con privilegios absolutos dentro de los servidores corporativos.

El acceso irregular permitió visualizar metadatos sumamente delicados, abarcando aproximadamente 25,000 cuentas de usuario, 17,990 correos electrónicos corporativos de empleados y 24,569 paneles de control operativos. Asimismo, el sistema interactuaba con un conglomerado analítico que albergaba cerca de 17.3 billones de filas de información.

El papel clave de la inteligencia artificial y la simplicidad del ataque

El proceso de rastreo comenzó cuando el investigador localizó la interfaz de programación de aplicaciones (API) de Titan utilizando Antares, una herramienta asistida por inteligencia artificial. Durante diez días de pruebas automatizadas, el software comprobó que el servidor aceptaba tokens carentes de firma criptográfica, obviando por completo los filtros de seguridad habituales.

Para sortear el último obstáculo, el hacker utilizó un método rudimentario: modificó los campos de identidad del token e introdujo la palabra «admin». El sistema reconoció de inmediato esta instrucción como un perfil con potestades de superadministrador, validando la consulta sin verificar la autenticidad ni el emisor del código digital, un requisito indispensable según las propias directrices de Azure.

Respuesta institucional y contención del incidente

Tras corroborar la magnitud del fallo, el investigador notificó formalmente el caso al Microsoft Security Response Center el **5 de septiembre**. La corporación respondió con celeridad, clausurando la vulnerabilidad cuatro días después y otorgando una compensación económica de **5,000 dólares** el **17 de septiembre**.

La evaluación posterior determinó que el impacto real estuvo contenido, ya que no se comprometieron datos sensibles de clientes finales y el acceso se limitó principalmente a metadatos y registros de prueba. No obstante, el incidente reabre el debate sobre la necesidad imperativa de endurecer los controles de validación en las arquitecturas de servicios en la nube.

Related Articles

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

Stay Connected

0SeguidoresSeguir
0SuscriptoresSuscribirte
- Advertisement -spot_img

Latest Articles