Bỏ qua điều hướng
•

Hacker 17 tuổi tạo trợ lý AI thâm nhập nền tảng của Microsoft

Hacker 17 tuổi tạo trợ lý AI thâm nhập nền tảng của Microsoft
Nguồn ảnh: VnExpress

Hacker có biệt danh Faav đã sử dụng trợ lý AI tự phát triển để phát hiện và khai thác thành công lỗ hổng xác thực trên nền tảng phân tích nội bộ Titan của Microsoft.

Faav cho biết anh thường dành thời gian ngoài giờ học để tìm kiếm lỗ hổng an ninh mạng trên hệ thống của tập đoàn công nghệ lớn như Microsoft, Amazon, Google, Adobe. Để tối ưu hóa quy trình dò tìm, anh đã tự phát triển một trợ lý AI có tên Antares để tự động hóa việc quét mạng.

Trong quá trình rà soát nền tảng phân tích dữ liệu nội bộ Titan cuối tháng 8, Antares phát hiện một đường dẫn API thuộc dịch vụ đám mây Azure. Dù đường dẫn chính yêu cầu kết nối mạng nội bộ VPN, một đường dẫn phụ /v2/Query lại hoàn toàn bỏ qua bước đăng nhập Azure Active Directory.

Theo Tom's Hardware, điểm đáng chú ý là đường dẫn này chấp nhận câu lệnh truy vấn SQL trực tiếp. Dù ban đầu máy chủ từ chối do thiếu mã xác thực JSON Web Token, Faav nhận thấy hệ thống kiểm soát của Microsoft có sơ hở nghiêm trọng, máy chủ chỉ kiểm tra sự tồn tại của chuỗi mã JWT mà không hề xác minh chữ ký số của mã đó.

Một người đeo mặt nạ hacker tại một sự kiện về an ninh mạng tại TP HCM. Ảnh: Bảo Lâm

Một người đeo mặt nạ hacker tại một sự kiện về an ninh mạng tại TP HCM. Ảnh: Bảo Lâm

Bằng cách tạo mã xác thực giả mạo mang quyền quản trị viên, Faav đã dễ dàng vượt qua hàng rào an ninh để thâm nhập và tiếp cận được danh sách chứa dữ liệu của 25.000 nhân viên Microsoft, cùng biểu đồ và báo cáo tổ chức nội bộ.

Tiếp tục khai thác sâu hơn vào phân khu lưu trữ dữ liệu phân tích của công cụ tìm kiếm Bing, hacker phát hiện mình đang nắm quyền truy cập vào tổng cộng 17.000 tỷ dòng dữ liệu.

"Sự kiên trì của trợ lý Antares trong 10 ngày kết hợp với một phán đoán trực giác của con người đã giúp phát hiện ra lỗ hổng", Faav chia sẻ trên blog cá nhân.

Anh đã thông báo toàn bộ quy trình cho chương trình treo thưởng tìm lỗi của Microsoft. Cuối tháng 9, hacker trẻ tuổi nhận được khoản thưởng 5.000 USD từ tập đoàn phần mềm lớn nhất thế giới.

Huy Đức

Một hacker 17 tuổi có biệt danh Faav vừa phát hiện và khai thác thành công lỗ hổng xác thực nghiêm trọng trên nền tảng phân tích nội bộ Titan của Microsoft. Nhờ sự hỗ trợ từ trợ lý AI tự phát triển mang tên Antares, hacker này đã quét mạng và tìm ra đường dẫn API phụ `/v2/Query` thuộc dịch vụ đám mây Azure bị bỏ qua bước đăng nhập Azure Active Directory. Đáng chú ý, đường dẫn này chấp nhận các câu lệnh truy vấn SQL trực tiếp nhưng lại gặp sự cố bảo mật lớn trong khâu kiểm soát truy cập. Sự kết hợp giữa khả năng rà soát kiên trì của trợ lý AI Antares trong 10 ngày và trực giác phân tích của con người đã giúp phát hiện ra sơ hở đắt giá này. Ngay sau đó, Faav đã chủ động thông báo toàn bộ quy trình cho chương trình treo thưởng tìm lỗi của Microsoft để tập đoàn kịp thời khắc phục. Cuối tháng 9, tập đoàn phần mềm hàng đầu thế giới đã trao khoản tiền thưởng trị giá 5.000 USD cho nam sinh 17 tuổi nhằm ghi nhận đóng góp an ninh mạng của anh.