Chỉ với trợ lý AI tự phát triển, một thiếu niên 17 tuổi đã vượt qua lớp phòng thủ của Microsoft, để lộ sai sót cơ bản trong khâu kiểm tra chữ ký mã định danh.
Một lỗ hổng xác thực nghiêm trọng trên nền tảng phân tích nội bộ Titan của Microsoft vừa bị phơi bày bởi một nhà nghiên cứu bảo mật mới 17 tuổi mang biệt danh Faav. Vụ việc gây chấn động giới công nghệ khi một công cụ trí tuệ nhân tạo (AI) do hacker tự lập trình sau giờ học đã tìm ra kẽ hở cho phép mở toang quyền truy cập vào khối dữ liệu khổng lồ lên tới 17.000 tỷ dòng thông tin nội bộ của tập đoàn phần mềm hàng đầu thế giới.

Hacker trẻ tuổi Faav thường xuyên tận dụng thời gian rảnh rỗi ngoài giờ học để tìm kiếm lỗ hổng an ninh mạng trên hệ thống của các tập đoàn công nghệ lớn như Microsoft, Amazon, Google và Adobe. Nhằm tự động hóa và tăng tốc quá trình rà soát mạng lưới, Faav đã tự phát triển một trợ lý AI riêng mang tên Antares.
Vào cuối tháng 8, trợ lý Antares đã tiến hành quét hệ thống Titan – nền tảng phân tích dữ liệu nội bộ của Microsoft. Trong quá trình này, công cụ AI đã phát hiện một giao diện lập trình ứng dụng (API) thuộc dịch vụ đám mây Azure. Đáng chú ý, trong khi đường dẫn chính của hệ thống yêu cầu kết nối mạng riêng ảo (VPN) nghiêm ngặt để truy cập, một đường dẫn phụ mang tên /v2/Query lại bỏ qua hoàn toàn cơ chế đăng nhập qua Azure Active Directory.
Theo phân tích được trang tin công nghệ Tom's Hardware phản ánh, cổng API /v2/Query cho phép tiếp nhận trực tiếp các câu lệnh truy vấn dữ liệu SQL. Khi Faav gửi lệnh truy vấn đầu tiên, máy chủ phản hồi từ chối do thiếu mã xác thực JSON Web Token (JWT). Tuy nhiên, khi đào sâu nghiên cứu cơ chế kiểm soát, Faav phát hiện một thiếu sót kỹ thuật sơ đẳng đến khó tin của hệ thống.
Hệ thống phòng thủ của Microsoft tại cổng này chỉ kiểm tra xem chuỗi mã JWT có hiện diện trong yêu cầu hay không, mà hoàn toàn không thực hiện bước đối soát tính hợp lệ của chữ ký số (cryptographic signature) đi kèm. Điều này đồng nghĩa với việc bất kỳ ai cũng có thể tự tạo một chuỗi mã giả lập.
| Tiêu chí xác thực | Quy chuẩn an toàn tiêu chuẩn | Lỗi thực tế tại API /v2/Query của Microsoft |
|---|---|---|
| Kiểm tra sự hiện diện của mã | Bắt buộc có chuỗi mã JWT trong yêu cầu | Có kiểm tra sự hiện diện |
| Xác thực chữ ký số (Signature) | Đối soát bằng khóa bí mật để chống giả mạo | Bỏ qua hoàn toàn bước đối soát chữ ký |
| Kiểm soát quyền truy cập | Chỉ cấp quyền theo thông tin được ký duyệt | Chấp nhận toàn bộ quyền hạn tự khai báo |
| Yêu cầu xác thực danh tính | Bắt buộc qua Azure Active Directory hoặc VPN | Cho phép truy cập trực tiếp từ mạng bên ngoài |
Nắm bắt được sơ hở này, Faav đã lập tức tạo một mã JWT giả mạo với đặc quyền quản trị viên cao nhất. Lớp bảo vệ lập tức sụp đổ, cho phép nhà nghiên cứu trẻ tuổi thâm nhập sâu vào hệ sinh thái dữ liệu nội bộ của hãng.
Sau khi leo thang đặc quyền thành công, Faav đã tiếp cận được danh sách dữ liệu của 25.000 nhân viên Microsoft, bao gồm toàn bộ sơ đồ cấu trúc tổ chức và các báo cáo nội bộ mật. Sự việc còn nghiêm trọng hơn khi Faav tiếp tục truy cập vào phân khu dữ liệu phân tích thuộc công cụ tìm kiếm Bing.
Tại đây, quyền hạn giả mạo đã cho phép mở khóa khối dữ liệu lưu trữ khổng lồ lên tới 17.000 tỷ dòng. Faav chia sẻ trên blog cá nhân rằng sự kiên trì rà quét liên tục suốt 10 ngày đêm của trợ lý AI Antares, cộng hưởng với khả năng phân tích logic và trực giác của con người, chính là yếu tố cốt lõi dẫn đến phát hiện chấn động này.
Ngay sau khi phát hiện lỗ hổng, Faav đã tổng hợp đầy đủ tài liệu kỹ thuật cùng quy trình khai thác để gửi về chương trình săn lỗi nhận thưởng (Bug Bounty) của Microsoft. Đến cuối tháng 9, tập đoàn công nghệ Mỹ đã trao khoản tiền thưởng 5.000 USD để ghi nhận đóng góp bảo mật từ hacker 17 tuổi.
Vụ việc là lời cảnh tỉnh lớn về việc quản lý bề mặt tấn công API trong môi trường điện toán đám mây quy mô lớn. Việc bỏ sót quy trình xác thực chữ ký số trên các điểm cuối phụ (secondary endpoints) có thể vô hiệu hóa hoàn toàn mọi lớp bảo vệ vòng ngoài, tạo cơ hội cho các công cụ tự động hóa và AI khai thác chỉ trong thời gian ngắn.