דיגיטל וטק

בן 16 מנע ממיקרוסופט נזק של מיליארדים: זה מה שקיבל בתמורה

חוקר אבטחה בן 16 גילה חולשה חמורה שחשפה 17 טריליון שורות מידע רגיש במערכות הפנימיות של ענקית הטכנולוגיה. כך היא בחרה לתגמל אותו על הגילוי הדרמטי
מיקרוסופט (צילום unsplash, Magma Images)
פאאב (Faav), חוקר אבטחת מידע בן 16, חשף חולשת אבטחה חמורה בשירות האנליטיקה הפנימי של מיקרוסופט, Titan, מערכת המשמשת את החברה לניתוח ועיבוד כמויות מידע עצומות.
לפי דיווח של גיקטיים, הפרצה אפשרה גישה למסד נתונים עצום הכולל יותר מ-17 טריליון שורות מידע.  פאאב סיפר כי גילה את היקף הנתונים בשעה 2:00 לפנות בוקר, בזמן שישב בביתו והוריו ישנו, ורק לאחר שהפעיל בוט שבנה בעצמו כדי לוודא את הנתון, הבין שמדובר בכמות מידע בלתי נתפסת.
החוקר הצעיר השתמש בבוט מבוסס בינה מלאכותית שפיתח, אשר הצליח להגיע ל-API של Titan דרך שירותי Azure Cloud Services, אף שהמערכת נועדה לאפשר גישה לעובדי החברה דרך ממשק אינטרנט ייעודי בלבד.
ליבת הבעיה הייתה מנגנון אימות לקוי: המערכת לא ביצעה בדיקה תקינה של חתימת טוקן ההתחברות (Connection Token). פאאב הסביר זאת באמצעות דוגמה פשוטה: "זה כמו להגיע למלון שבו לכל חדר יש קורא כרטיסים, אבל כל כרטיס יכול לפתוח כל דלת".
כתוצאה מהכשל, שינוי שם המשתמש ל-admin העניק לו הרשאות ניהול מלאות, כולל אפשרות להריץ שאילתות SQL ולקבל גישה רחבה למסדי הנתונים של המערכת.
למרות גודל הפרצה, פאאב בחר לפעול לפי הכללים המקובלים בעולם אבטחת המידע וביצע הליך של דיווח אחראי, במקום לנצל את המידע או לחשוף אותו לציבור.
מיקרוסופט פעלה במהירות, סגרה את חולשת האבטחה, חיזקה את מנגנוני ההגנה שלה והעניקה לחוקר הצעיר תגמול של 5,000 דולר.
בהודעה רשמית מסרה מיקרוסופט: "אנחנו מעריכים את ההזדמנות לחקור את הממצאים של פאאב. האסגרה שביצע עזרה לנו להגן בצורה טובה יותר על הלקוחות שלנו, באמצעות הקשחת ההגנות על השירותים. אנו מעריכים מחקר חולשות אחראי בהתאם לתנאי תוכנית הבאג באונטי שלנו, ומצפים לעבוד עם פאאב בעתיד".
לפי הערכות, אילו חולשה בסדר גודל כזה הייתה מנוצלת לרעה, הנזק הפוטנציאלי היה עשוי להגיע למיליארדים ואף לעשרות מיליארדי דולרים. הסיכונים כוללים קנסות רגולטוריים משמעותיים, פגיעה באמון הלקוחות ונזק אפשרי לשווי השוק של החברה.
לדוגמה, תחת תקנות הפרטיות האירופיות (GDPR), קנסות על הפרות אבטחה חמורות עשויים להגיע לעד 4% מהמחזור השנתי הגלובלי של החברה. במקרה של מיקרוסופט, תרחיש כזה היה עשוי להסתכם במיליארדי דולרים. בנוסף, אירוע אבטחה משמעותי בשירותי הענן של החברה עלול היה להשפיע גם על אמון המשקיעים והלקוחות העסקיים.
 
תגובות לכתבה(0):

נותרו 55 תווים

נותרו 1000 תווים

הוסף תגובה

תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה