در واقعهای که اهمیت حیاتی پیادهسازی صحیح احراز هویت در رابطهای برنامهنویسی کاربردی (API) را بیش از پیش نمایان کرد، یک نوجوان محقق امنیت با استفاده از ابزارهای اتوماسیون هوش مصنوعی موفق به کشف یک آسیبپذیری بحرانی در پلتفرم تحلیل داده «Titan» مایکروسافت شد که منجر به دسترسی غیرمجاز به ۱۷ تریلیون رکورد دادهای گشت.
کشف آسیبپذیری و نقش هوش مصنوعی در اتوماسیون اکتشاف
این نفوذ توسط محققی با نام مستعار «Faav» صورت گرفت که پیشتر نیز سابقه بررسی امنیتی سرویسهای شرکتهای بزرگ فناوری نظیر آمازون، گوگل و ادوبی را در کارنامه خود دارد. ابزار اصلی این محقق، یک ربات ارکستراتور هوش مصنوعی به نام Antares بود که برای خودکارسازی فرآیندهای خستهکننده شناسایی آسیبپذیری (Reconnaissance) طراحی شده است. این ابزار با بررسی دامنههای فرعی، یک اندپوینت در بستر Azure Cloud کشف کرد که حاوی فایلهای Swagger/OpenAPI بود.
شکاف امنیتی: عدم اعتبارسنجی JWT و تزریق SQL
تحلیل ساختار API نشان داد که از چهار مسیر (Route) موجود، یکی از آنها به نام /v2/Query نیازی به احراز هویت از طریق Azure Active Directory نداشت. نکته فاجعهبار این بود که این اندپوینت مستقیماً پرسوجوهای (Queries) خام SQL را میپذیرفت. مشکل اصلی زمانی تکمیل شد که محقق با استفاده از دادههای بایگانیشده در Wayback Machine، فایلهای پیکربندی Apache Superset را یافت که طرحواره (Schema) دیتابیس را برای او آشکار کرد. اگرچه اندپوینت در ابتدا به دلیل عدم وجود توکن معتبر JWT درخواستها را رد میکرد، اما تحلیل پاسخهای سرور نشان داد که امضای دیجیتال توکنها به درستی اعتبارسنجی نمیشود؛ بنابراین، با جعل یک توکن مدیریتی، دسترسی کامل به پایگاه داده فراهم شد.
ابعاد فاجعه: دسترسی به ۱۷ تریلیون رکورد
پس از نفوذ اولیه و اجرای دستور SHOW DATABASES، محقق به ۲۵ هزار رکورد از اطلاعات کارکنان مایکروسافت و همچنین داشبوردهای تحلیلی مربوط به سرویس «Bing» دست یافت. محاسبات نهایی نشان داد که این دسترسی، امکان مشاهده و استخراج ۱۷ تریلیون رکورد دادهای را فراهم میساخت. این مقیاس عظیم از نشت داده، هشداری جدی برای تمامی سازمانهای بزرگ در خصوص امنیت دادههای کلان (Big Data) در محیطهای ابری است.
نتایج و عبرتهای فنی
مایکروسافت در واکنش به این گزارش، ضمن تایید آسیبپذیری و پرداخت جایزه ۵ هزار دلاری در قالب برنامه Bug Bounty، اقدامات اصلاحی لازم را انجام داد. این رخداد بار دیگر بر اهمیت اصول زیر تاکید کرد:
- اعتبارسنجی سمت سرور: عدم اتکا به کلاینت برای تایید امضای دیجیتال توکنهای JWT.
- امنیت در طراحی (Security by Design): جلوگیری از دسترسیهای بینام به اندپوینتهای حساس API.
- مدیریت سطوح دسترسی: جداسازی کامل محیطهای آزمایش از دیتابیسهای عملیاتی.
مشخصات فنی و یافتهها
- سرویس آسیبدیده: پلتفرم تحلیل داده Titan (مایکروسافت)
- نوع آسیبپذیری: عدم اعتبارسنجی توکن JWT و نقص در کنترل دسترسی API
- ابزار مهاجم: ربات هوش مصنوعی سفارشیسازی شده Antares
- پیامد: دسترسی به ۱۷ تریلیون رکورد داده و ۲۵ هزار رکورد کارمندی
- مقابله: گزارش از طریق برنامه Bug Bounty و وصله امنیتی مایکروسافت