【科技纵览】当一名年仅16岁的安全研究员在深夜按下回车键,成功以管理员身份潜入微软核心数据分析平台时,这不仅是个人技术的胜利,更是对现代云安全架构中“信任边界”模糊化的一次尖锐警示。据IT之家9月28日报道,这位名为Faav的少年于当地时间9月25日公开博客,详细复盘了其发现微软内部漏洞并斩获5000美元(按当前汇率折算约33,597元人民币)赏金的完整历程。
故事的起点并非传统的渗透测试,而是源于Faav自15岁起便投身漏洞赏金项目所积累的实战经验,以及他亲手开发的AI机器人Antares。2026年8月25日,Antares意外捕捉到微软内部分析平台Titan的一个公开API接口。尽管该接口提示需连接VPN,但Faav并未止步,他指令Antares对相关子域名进行枚举,最终在Azure云环境中锁定了一台主机,并挖掘出对应的Swagger/OpenAPI配置文件。这份文件如同藏宝图,列出了4个API路由,其中前三个均强制要求Azure Active Directory身份验证,唯独最后一个名为“/v2/Query”的接口显得格格不入——它既无认证要求,又支持直接提交SQL查询语句。
为了摸清数据库底细,Faav转而求助于Wayback Machine,从2023年的Titan登录页快照中提取出Apache Superset配置文件,从而掌握了包含56个数据表定义的数据库结构。接下来的10天里,Antares对JWT验证流程进行了深度探测。Faav敏锐地发现,“/v2/Query”接口虽名义上要求JWT令牌,但服务器端似乎忽略了对令牌数字签名的校验。基于这一判断,他伪造了一枚算法标识为none、签名段为空的登录令牌,并将用户主体名称(upn)篡改为admin,成功绕过防护,以最高权限执行SQL命令。
9月5日凌晨,Faav确认自己已完全掌控Titan平台数据库。查询结果令人震惊:元数据显示约有2.5万个账户与邮箱记录,其中包括17,990条员工邮箱和15,001条组织记录;此外还有355个数据库配置、20,979个虚拟数据集SQL定义、24,569个仪表盘及425,891个图表。更深层的挖掘揭示了一组与Bing分析相关的数据源,经汇总估算,可访问的数据总量高达17,333,335,124,315条。Faav回忆道,凌晨2点看到这一天文数字时,他强忍住欢呼的冲动,以免惊醒熟睡的父母。
随后,Faav撰写报告并提交至微软MSRC。微软方面反应迅速,于9月6日至8日期间要求其停止测试并提供IP地址,以核实未发生超出安全研究范畴的行为。9月9日,涉事API接口被紧急锁定。9月17日,微软正式向Faav颁发5000美元赏金。9月22日,双方就漏洞细节及披露事宜举行会面。值得注意的是,Faav透露微软在其博客发布前实施了编辑控制,删减了部分敏感内容并调整了对影响程度的描述。微软在声明中感谢Faav的报告,称其协调披露过程有助于强化服务保护,并重申公司将继续重视漏洞赏金计划下的安全研究工作。这一事件再次证明,在自动化攻击工具日益普及的今天,即便是科技巨头,其内部系统的细微配置疏忽也可能引发巨大的数据泄露风险。
16岁少年利用AI攻破微软内部防线,获5000美元赏金背后的技术博弈
科技区角
2026-09-28 20:30
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。