Коротко: 16-летний исследователь безопасности, известный под псевдонимом Faav, обнаружил, что аналитический сервис Microsoft Titan вообще не проверял криптографическую подпись токена входа. Подделав JWT-токен с алгоритмом «none» и полем admin, он получил права администратора и потенциальный доступ к 17 базам данных суммарно на 17,3 трлн строк, включая метаданные почти 18 тысяч корпоративных аккаунтов сотрудников Microsoft. Компания устранила уязвимость за четыре дня и выплатила исследователю вознаграждение $5000 по программе bug bounty.
Что именно нашёл подросток
Titan — внутренний аналитический сервис Microsoft для работы с большими массивами корпоративных данных. Faav, по собственным словам, больше года тестирует системы крупных компаний с помощью самостоятельно написанного ИИ-агента Antares, который автоматически сканирует сервисы на типовые ошибки конфигурации. В случае с Titan ошибка оказалась одной из самых старых в вебе: сервис принимал JWT-токены входа, не проверяя их подпись. Это значит, что содержимое токена — включая поле с ролью пользователя — можно было менять как угодно, не имея криптографического ключа.
Faav создал неподписанный токен с алгоритмом «none» и значением admin в поле имени пользователя — и сервис поверил, что запрос пришёл от администратора. Через эту брешь оказались доступны 17 связанных баз данных с оценочным объёмом 17,3 трлн строк, а также каталог примерно из 25 тысяч учётных записей приложений, включая почти 18 тысяч записей с почтой сотрудников Microsoft. По словам исследователя, он также подтвердил, что через систему теоретически можно дотянуться до данных, связанных с поиском Bing, но ограничился единичными демонстрационными запросами и не выгружал массивы данных.
Почему это не единичный случай
Ошибка непроверенной подписи токена — классический и хорошо описанный класс уязвимостей (CWE за некорректную проверку криптографической подписи), который годами встречается в самых разных системах: от небольших стартапов до инфраструктуры крупнейших технологических компаний. Инцидент показателен не столько масштабом (17 трлн строк звучит пугающе, но это в основном метаданные и служебные таблицы, а не персональные данные конечных пользователей Microsoft), сколько тем, насколько автоматизированный поиск уязвимостей — в том числе силами ИИ-агентов — снижает порог входа для такого рода находок. Аналогичную тенденцию мы уже разбирали на примере роста числа эксплуатируемых уязвимостей, найденных с помощью ИИ.
Microsoft отреагировала оперативно: после уведомления 5 сентября 2026 года сервис заблокировали и исправили в течение четырёх дней, а исследователю выплатили вознаграждение по программе bug bounty — это стандартная практика «ответственного раскрытия» (responsible disclosure), при которой находка сообщается производителю до публикации, а не выставляется на продажу или публикуется немедленно.
Что это значит для обычных пользователей
Сам инцидент не затронул напрямую персональные данные клиентов Microsoft — доступ касался в первую очередь внутренней инфраструктуры и служебных записей сотрудников. Но он лишний раз напоминает: даже у крупнейших технологических компаний встречаются базовые ошибки в проверке подлинности запросов, а значит, предполагать, что ваши данные в облачных сервисах защищены «по умолчанию», не стоит. Чем больше сервисов и приложений хранят ваши данные, тем выше совокупный риск, что хотя бы один из них окажется уязвим — не по вашей вине.
Разборы подобных случаев мы уже публиковали в блоге LiMP VPN — в частности, о том, как устроены современные атаки на облачную инфраструктуру и утечки через сторонние сервисы.
Как снизить собственный риск
На уровне пользователя полностью исключить такие инциденты нельзя — они происходят на стороне инфраструктуры компаний, а не на вашем устройстве. Но можно сократить ущерб от последствий: используйте разные пароли для разных сервисов и менеджер паролей, включайте двухфакторную аутентификацию везде, где это возможно, и настороженно относитесь к письмам и уведомлениям, которые ссылаются на «утечку данных» и просят срочно перейти по ссылке — именно такие поводы чаще всего эксплуатируют фишеры вслед за громкими новостями о взломах.
Отдельный и независимый от конкретного сервиса слой защиты — контроль собственного сетевого трафика. Приложение LiMP VPN шифрует соединение между вашим устройством и интернетом и скрывает от провайдера или владельца публичной Wi-Fi-сети, какими сайтами и сервисами вы пользуетесь. Это не устранит уязвимость на стороне облачного провайдера, но закрывает сетевую часть вашей приватности при работе с чувствительными сервисами.
Тарифы — от 69 ₽/мес, политика no-logs: страница цен LiMP VPN.
