Passer au contenu

17 000 milliards de données : un ado de 16 ans a découvert une faille Microsoft avec sa propre IA

Un chercheur en cybersécurité de 16 ans a découvert une faille critique dans Titan, un service interne de Microsoft. Avec l’aide de sa propre IA, il a réussi à se faire passer pour un administrateur, ouvrant un accès théorique à plus de 17 000 milliards de lignes de données. Microsoft a corrigé la faille et récompensé le jeune homme.

Connu sous le pseudonyme de Faav, un jeune chercheur en cybersécurité a découvert une brèche critique dans Titan, un service interne de Microsoft. Notez que Faav n’en est pas à son coup d’essai. L’an dernier, il a déjà signalé une faille d’envergure au cœur de la plateforme Microsoft Events, utilisée pour gérer les inscriptions aux événements organisés par l’entreprise.

Ce 25 août, le jeune chasseur de failles a mis en ligne Antares, sa propre intelligence artificielle. Dans sa quête de vulnérabilités, l’assistant IA tombe rapidement sur Titan, un service d’analyse de données réservé aux employés de Microsoft. Sur le papier, l’accès est verrouillé. En fouillant les sous-domaines de Microsoft, Antares déniche cependant rapidement une porte d’entrée oubliée par les équipes du géant américain. Il s’agit d’une interface publique, hébergée sur le cloud de Microsoft Azure.

À lire aussi : Apple est débordé, l’IA fait exploser le nombre de failles découvertes par les chercheurs

La faille au cœur de l’affaire

Pendant dix jours, l’IA a méthodiquement testé toutes les défenses du système en modifiant des jetons d’authentification. Ces jetons fonctionnent à la manière d’une carte d’identité numérique. Les jetons contiennent en effet des informations comme le nom d’utilisateur ou l’application. Ils sont accompagnés d’une signature censée garantir leur authenticité.

Comme l’a découvert Antares, le système de Titan vérifiait bien les données du jeton… mais jamais sa signature numérique. En clair, n’importe qui pouvait émettre un jeton avec les informations de son choix, de manière à tromper les systèmes de sécurité de Microsoft. Faav a alors fabriqué un jeton dépourvu de toute signature. Le système de Titan l’a validé sans poser la moindre question au chercheur. L’IA s’est alors mise en quête d’un nom d’utilisateur reconnu par Titan. Pendant des jours, l’IA a essayé des adresses mail plausibles sans avoir le moindre succès… dans un premier temps.

Une montagne de données à la clé

C’est finalement Faav qui est venu prêter main-forte à son IA. Au beau milieu de la nuit, le jeune homme s’est dit qu’il allait essayer de berner le système avec le mot « admin ». Le système de Titan a accepté cette fausse identité comme celle de l’administrateur numéro un, avec tous les droits qui vont avec.

L’adolescent est ainsi parvenu à ouvrir les portes de la base de métadonnées de la plateforme de Microsoft. Le petit prodige a déniché environ 25 000 comptes utilisateurs, près de 18 000 adresses mail d’employés, des milliers de tableaux de bord et de définitions de bases de données. Des échantillons de données du moteur de recherche Bing ont également été dénichés. Au total, 17 333 335 124 315 lignes de données étaient à portée d’Antares et de son créateur.

Notez qu’il s’agit d’une simple estimation, comprenant des doublons et des archives. Dépourvu d’intentions malveillantes, Faav assure n’avoir jamais consulté de données personnelles sensibles ni tenté de les exploiter. Il s’est contenté de s’emparer d’échantillons limités, uniquement pour prouver l’existence de la faille.

À lire aussi : Microsoft Defender – un ancien employé dévoile une faille qui bloque les mises à jour de l’antivirus Windows

5 000 dollars de récompense

Le jeune chercheur a promptement alerté le Microsoft Security Response Center, la division de Microsoft chargée de la gestion des failles de sécurité. Microsoft a colmaté la brèche quatre jours plus tard. Le 17 septembre, le géant de Redmond a récompensé Faav avec une prime de 5 000 dollars. Microsoft indique que « la divulgation coordonnée de la vulnérabilité » l’a aidé à « mieux protéger » ses clients « en renforçant » ses services.

L’affaire n’a rien d’un cas isolé. De plus en plus, l’intelligence artificielle aide à débusquer des failles de sécurité dans des systèmes informatiques. Chez Google, l’IA Big Sleep a déjà mis au jour plusieurs bugs cachés dans des logiciels utilisés par des millions de personnes. De son côté, Claude, l’IA d’Anthropic, a relevé plus de 26 000 vulnérabilités dans des programmes open source. Dans ce contexte, certains programmes de « bug bounty » croulent aujourd’hui sous les rapports générés par IA. Ils représentent parfois jusqu’à 70 % des signalements reçus, avec une qualité très inégale. Du côté de Linux, c’est même devenu ingérable.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

Source : Faav