16 Yaşındaki Siber Güvenlik Dahisi Faav, Microsoft'un Titan Platformunda Kritik Açığı Ortaya Çıkardı
Faav takma adlı 16 yaşındaki bir siber güvenlik araştırmacısı, Microsoft'un şirket içi analitik platformu Titan'da imzasız bir jetonla yönetici yetkisine ulaşılmasını sağlayan kritik bir kimlik doğrulama açığı keşfetti. Bu keşif, yaklaşık 17,3 trilyon satırlık devasa veri setlerine erişim potansiyel
Siber güvenlik dünyası, 16 yaşındaki genç bir yeteneğin, teknoloji devi Microsoft'un en hassas sistemlerinden birinde bulduğu kritik bir güvenlik açığıyla çalkalanıyor. Faav takma adıyla tanınan genç araştırmacı, yalnızca şirket çalışanlarının erişimine açık olan Titan analitik platformunda, kimlik doğrulama mekanizmasını hiçe sayan bir zafiyet tespit etti. Bu keşif, siber güvenlik camiasında büyük yankı uyandırırken, kurumsal sistemlerin güvenliğine dair önemli soruları da beraberinde getiriyor.
Faav'ın bulduğu açık, imzasız bir kimlik doğrulama jetonu kullanılarak sistemde yönetici yetkilerinin elde edilmesine olanak tanıyor. Bu sayede, geçerli kimlik bilgileri olmadan SQL sorguları çalıştırmak ve devasa veri tabanlarına erişmek mümkün hale geliyor. Genç araştırmacının tespitlerine göre, erişim sağlanan analitik veri tabanları yaklaşık 17,3 trilyon satırdan oluşuyor. Bu durum, şirketin operasyonel verileri, çalışan bilgileri ve diğer hassas verilerin potansiyel risk altında olabileceği endişesini doğuruyor.
-
Yemek tarifleri
Malzeme listesi, adım adım yapılış, süre ve porsiyon bilgisiyle. Çorbadan tatlıya kategoriye göre gez ya da aradığını doğrudan ara.
Tariflere bak → -
Nasıl yapılır rehberleri
Telefon ayarlarından resmî işlemlere, hesap güvenliğinden günlük hayattaki küçük sorunlara: numaralı adımlar ve tahmini süreyle anlatılmış rehberler.
Rehberleri gör → -
Program arşivi
Tarayıcılar, güvenlik araçları, ofis ve medya yazılımları. Her kayıtta ne işe yaradığı, sürümü ve indirme bağlantısı.
Programlara göz at → -
Sesli ve görüntülü sohbet
Odalarda grup görüntülü sohbet, birebir sesli arama ve canlı yayın. Tarayıcıdan çalışır — eklenti, uygulama ya da kurulum gerekmez.
Odalara gir →
Bu dikkat çekici keşfin arkasında, Faav'ın geliştirdiği Antares adlı yapay zeka destekli bir hack robotu bulunuyor. Antares, Titan platformunun halka açık API yapısını incelerken, giriş jetonlarındaki imzaların yeterince sıkı kontrol edilmediği gerçeğini ortaya çıkardı. Bu zafiyeti fark eden Faav, Azure Bulut Servisleri üzerinden platformun API'sine erişim sağladı. Yaklaşık 10 günlük yoğun bir çalışma sonucunda, genç araştırmacı ve Antares, imzasız bir jetonla sistemdeki yerel kullanıcı arama özelliğine ulaştı. Ardından, bu jetondaki kullanıcı bilgisini 'yönetici' olarak değiştirerek, sistemin kendisini 1 numaralı yerel yönetici olarak tanımasını sağladı ve komut çalıştırma yetkisini elde etti.
Elde edilen yönetici yetkisi, Titan'ın platform metadata veri tabanına da erişim imkanı sundu. Bu veri tabanında, binlerce Microsoft çalışanına ait e-posta kayıtları, şirketin organizasyon yapısı, veri tabanı konfigürasyonları ve panolara ilişkin detaylı bilgiler yer alıyor. Bu tür bilgilerin, sosyal mühendislik saldırılarında kullanılabilecek değerli veriler olduğu belirtiliyor. Faav'ın incelemeleri, yalnızca kullanıcı bilgileriyle sınırlı kalmadı. Arka plandaki konfigürasyonların analizi sonucunda, 17 farklı analitik veri tabanına bağlanan 30 aktif rotalama değeri tespit edildi. Bu veri tabanlarında bulunan yaklaşık 17,3 trilyon satırlık veri, Titan'ın ne kadar kapsamlı bir analitik platformu olduğunu gözler önüne seriyor. Normal şartlarda bu tür bir erişim, yalnızca yetkili Microsoft çalışanlarıyla sınırlı kalması gereken bir durumdu.
Faav, açığı tespit ettikten hemen sonra durumu Microsoft'a bildirdi ve şirketin talebi üzerine testlerini durdurdu. Microsoft ise olayın ciddiyetini anlayarak hemen inceleme başlattı ve API erişimini kilitleyerek güvenlik açıklarını kapattı. Bu olay, genç siber güvenlik araştırmacılarının potansiyelini bir kez daha gözler önüne sererken, büyük teknoloji şirketlerinin de sistemlerinin güvenliğini sürekli olarak gözden geçirmesi ve olası zafiyetlere karşı proaktif önlemler alması gerektiği gerçeğini vurguluyor. Faav'ın bu cesur ve başarılı müdahalesi, siber güvenlik dünyasında takdirle karşılanırken, gelecekteki potansiyel tehditlere karşı bir uyarı niteliği taşıyor.