יום ראשון, 4 באוקטובר 2026 מתעדכן אוטומטית כל שעה
→ חזרה למהדורה

חוקר אבטחה בן 16 נעזר בבוט AI שבנה, ומצא חולשה במערכת פנימית של מיקרוסופט

חוקר אבטחה בן 16 שמכונה faav השתמש בכלי AI שבנה בעצמו ומצא חולשה באימות של Titan, שירות אנליטיקה פנימי של מיקרוסופט. החולשה נתנה לו הרשאות אדמין וגישה למאגר של יותר מ-17 טריליון שורות מידע. הוא דיווח למיקרוסופט, החברה סגרה את הפרצה ושילמה לו 5,000 דולר.

חוקר אבטחה בן 16, שמכונה פאאב (faav), מצא חולשה במנגנון האימות של Titan, שירות אנליטיקה פנימי של מיקרוסופט. הוא נעזר בכלי פריצה מבוסס AI שבנה בעצמו. לפי הדיווח בגיקטיים, החולשה איפשרה לו לקבל הרשאות אדמין, להריץ שאילתות SQL ולגשת למאגר נתונים שמכיל יותר מ-17 טריליון שורות מידע. הוא דיווח על הממצא למיקרוסופט, והחברה סגרה את החולשה ושילמה לו 5,000 דולר במסגרת תוכנית ה-bug bounty שלה, כלומר התוכנית שמתגמלת חוקרים חיצוניים שמדווחים על פרצות.

כרטיס שפותח כל דלת

עובדי מיקרוסופט ניגשים ל-Titan דרך ממשק ווב. פאאב והבוט שלו הגיעו אליו ממקום אחר: ה-API של השירות, כלומר הממשק שדרכו תוכנות מדברות זו עם זו, שהיה נגיש דרך Azure Cloud Services.

לפי גיקטיים, המחקר נמשך 11 ימים. הוא התחיל ב-25 באוגוסט, כשהבוט מצא את הגישה ל-API, והסתיים ב-5 בספטמבר. באותו יום שינה פאאב את שם המשתמש החשוף שנתן לו גישה למערכת ל-admin. אחרי השינוי הוא גילה שהמערכת לא רק מכניסה אותו, אלא גם מעניקה לו את כל הרשאות הניהול שמגיעות עם השם הזה.

הסיבה הייתה שהמערכת דילגה על שלב בסיסי בתהליך האימות: היא לא בדקה את החתימה של טוקן ההתחברות. טוקן הוא מעין כרטיס כניסה דיגיטלי, והחתימה עליו מוכיחה שהוא אמיתי ושאף אחד לא שינה אותו. בלי הבדיקה הזאת, כל משתמש יכול לכתוב בטוקן איזו זהות שהוא רוצה. פאאב תיאר את זה כך: "זה כמו ללכת למלון שבו לכל דלת יש קורא כרטיסים פעיל, אבל כל כרטיס יכול לפתוח את הדלת".

17,333,335,124,315 שורות

"זה היה ב-2 בלילה", כתב פאאב בפוסט שפרסם ושצוטט בגיקטיים. "רציתי לצרוח, או לכל הפחות לומר משהו בקול רם, אבל ההורים שלי ישנו". לדבריו, הבוט ספר 17,333,335,124,315 שורות, והוא בדק שוב כדי לוודא שהספירה נכונה.

פאאב לא ניצל את הגישה. הוא דיווח למיקרוסופט במסגרת התוכנית, והחברה סגרה את החולשה. ממיקרוסופט נמסר: "אנחנו מעריכים את ההזדמנות לחקור את הממצאים של פאאב. האסגרה שביצע עזרה לנו להגן בצורה טובה יותר על הלקוחות שלנו, על ידי הקשחת ההגנות על השירותים שלנו. אנחנו מעריכים מחקר חולשות אחראי בהתאם לתנאי תוכנית באג באונטי שלנו, ומצפים לעבוד עם פאאב בעתיד". המקור לא מפרט איזה מידע נשמר במאגר.

למה זה חשוב

הסיפור מראה שני דברים. הראשון: גם בחברת ענק, טעות אחת בהגדרות, כמו טוקן שאף אחד לא בודק את החתימה שלו, יכולה לחשוף כמות עצומה של מידע. ככל הנראה זו גם הסיבה שהחולשה נשארה פתוחה: הממשק הרשמי של Titan עבר דרך ווב, והפרצה הייתה בדרך גישה צדדית ל-API, שפחות אנשים בדקו.

השני: כלי AI מוזילים את מחקר החולשות. בוט שבנה נער בן 16 מצא את נקודת הכניסה, שעד לא מזמן נדרשו לה ככל הנראה ניסיון רב ושעות של עבודה ידנית. המשמעות היא שגם חוקרים צעירים או עצמאיים יכולים היום לסרוק מערכות גדולות בהיקף שבעבר היה שמור לצוותים מקצועיים. במקרה הזה המחקר הסתיים בדיווח אחראי ובתגמול. אותם כלים זמינים גם לתוקפים, ולכן כנראה שגם לתוכניות bug bounty יהיה תפקיד גדול יותר.

💬 יש לכם הערה על הכתבה?
פרסומת

→ לכל הכתבות