امنیت سایبری و شبکه

نفوذ امنیتی به زیرساخت داده‌های مایکروسافت: تحلیل فنی باگ API در پلتفرم Titan

در واقعه‌ای که اهمیت حیاتی پیاده‌سازی صحیح احراز هویت در رابط‌های برنامه‌نویسی کاربردی (API) را بیش از پیش نمایان کرد، یک نوجوان محقق امنیت با استفاده از ابزارهای اتوماسیون هوش مصنوعی موفق به کشف یک آسیب‌پذیری بحرانی در پلتفرم تحلیل داده «Titan» مایکروسافت شد که منجر به دسترسی غیرمجاز به ۱۷ تریلیون رکورد داده‌ای گشت.

کشف آسیب‌پذیری و نقش هوش مصنوعی در اتوماسیون اکتشاف

این نفوذ توسط محققی با نام مستعار «Faav» صورت گرفت که پیش‌تر نیز سابقه بررسی امنیتی سرویس‌های شرکت‌های بزرگ فناوری نظیر آمازون، گوگل و ادوبی را در کارنامه خود دارد. ابزار اصلی این محقق، یک ربات ارکستراتور هوش مصنوعی به نام Antares بود که برای خودکارسازی فرآیندهای خسته‌کننده شناسایی آسیب‌پذیری (Reconnaissance) طراحی شده است. این ابزار با بررسی دامنه‌های فرعی، یک اندپوینت در بستر Azure Cloud کشف کرد که حاوی فایل‌های Swagger/OpenAPI بود.

شکاف امنیتی: عدم اعتبارسنجی JWT و تزریق SQL

تحلیل ساختار API نشان داد که از چهار مسیر (Route) موجود، یکی از آن‌ها به نام /v2/Query نیازی به احراز هویت از طریق Azure Active Directory نداشت. نکته فاجعه‌بار این بود که این اندپوینت مستقیماً پرس‌وجوهای (Queries) خام SQL را می‌پذیرفت. مشکل اصلی زمانی تکمیل شد که محقق با استفاده از داده‌های بایگانی‌شده در Wayback Machine، فایل‌های پیکربندی Apache Superset را یافت که طرح‌واره (Schema) دیتابیس را برای او آشکار کرد. اگرچه اندپوینت در ابتدا به دلیل عدم وجود توکن معتبر JWT درخواست‌ها را رد می‌کرد، اما تحلیل پاسخ‌های سرور نشان داد که امضای دیجیتال توکن‌ها به درستی اعتبارسنجی نمی‌شود؛ بنابراین، با جعل یک توکن مدیریتی، دسترسی کامل به پایگاه داده فراهم شد.

ابعاد فاجعه: دسترسی به ۱۷ تریلیون رکورد

پس از نفوذ اولیه و اجرای دستور SHOW DATABASES، محقق به ۲۵ هزار رکورد از اطلاعات کارکنان مایکروسافت و همچنین داشبوردهای تحلیلی مربوط به سرویس «Bing» دست یافت. محاسبات نهایی نشان داد که این دسترسی، امکان مشاهده و استخراج ۱۷ تریلیون رکورد داده‌ای را فراهم می‌ساخت. این مقیاس عظیم از نشت داده، هشداری جدی برای تمامی سازمان‌های بزرگ در خصوص امنیت داده‌های کلان (Big Data) در محیط‌های ابری است.

نتایج و عبرت‌های فنی

مایکروسافت در واکنش به این گزارش، ضمن تایید آسیب‌پذیری و پرداخت جایزه ۵ هزار دلاری در قالب برنامه Bug Bounty، اقدامات اصلاحی لازم را انجام داد. این رخداد بار دیگر بر اهمیت اصول زیر تاکید کرد:

  • اعتبارسنجی سمت سرور: عدم اتکا به کلاینت برای تایید امضای دیجیتال توکن‌های JWT.
  • امنیت در طراحی (Security by Design): جلوگیری از دسترسی‌های بی‌نام به اندپوینت‌های حساس API.
  • مدیریت سطوح دسترسی: جداسازی کامل محیط‌های آزمایش از دیتابیس‌های عملیاتی.

مشخصات فنی و یافته‌ها

  • سرویس آسیب‌دیده: پلتفرم تحلیل داده Titan (مایکروسافت)
  • نوع آسیب‌پذیری: عدم اعتبارسنجی توکن JWT و نقص در کنترل دسترسی API
  • ابزار مهاجم: ربات هوش مصنوعی سفارشی‌سازی شده Antares
  • پیامد: دسترسی به ۱۷ تریلیون رکورد داده و ۲۵ هزار رکورد کارمندی
  • مقابله: گزارش از طریق برنامه Bug Bounty و وصله امنیتی مایکروسافت
📌 منبع و مطالعه بیشتر: گزارش کامل تامز هاردور (Tom’s Hardware) درباره نفوذ به مایکروسافت
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای