Passer au contenu

À 16 ans, il découvre une immense faille chez Microsoft en utilisant sa propre IA : 17 300 milliards de données étaient exposées

2 min
0 commentaire
Partagez

Un jeune chercheur de 16 ans a identifié une faille sur un logiciel interne de Microsoft qui a exposé 17 300 milliards de lignes de données. Celui-ci l’a signalé à la firme de Redmond dans le cadre d’un programme de “bug bounty”.

À 16 ans, Faav est déjà un expert en cybersécurité. Et avec l’aide d’Antares, une IA qu’il a créée pour l’aider à trouver des failles dans le but d’obtenir des récompenses (via les programmes “bug bounty” des acteurs du numérique), celui-ci a réussi à identifier une faille sur un logiciel interne de Microsoft qui aurait pu exposer une quantité astronomique de données.

“On estime que 17 300 milliards de lignes stockées dans un large éventail d’ensembles de données Microsoft étaient accessibles via un seul service d’analyse interne, simplement parce que ce dernier ne vérifiait jamais la signature du jeton de connexion”, explique le jeune expert, qui publie sa découverte sous le contrôle de Microsoft.

La faille lui a permis d’avoir des privilèges d’administrateur et d’interroger les bases de données avec des requêtes SQL, alors qu’il n’avait aucun accès officiel. Et, si elle avait été découverte par des personnes malintentionnées, cette faille aurait pu avoir de lourdes conséquences pour Microsoft.

Des données sur des employés étaient exposées

Parmi les données qui étaient accessibles, il y a des adresses e-mail, dont des adresses d’employés, mais aussi des informations comme des intitulés de poste. “Ces données ne concernaient qu’un sous-ensemble des employés de Microsoft, et non l’intégralité du répertoire des employés”, précise Faav. Mais, en tout cas, un pirate aurait, par exemple, pu utiliser ces informations précieuses pour mener des campagnes d’ingénierie sociale pour obtenir d’autres accès.

De son côté, la firme de Redmond a félicité cet ado pour son travail. “Nous sommes reconnaissants d’avoir eu l’occasion d’examiner les découvertes signalées par Faav”, a déclaré celle-ci. “Leur signalement et leur divulgation coordonnée des vulnérabilités nous ont permis de mieux protéger nos clients en renforçant la sécurité de nos services. Nous accordons une grande importance aux recherches en matière de sécurité menées dans le respect des conditions du programme de prime aux bogues de Microsoft, et nous nous réjouissons à l’idée de poursuivre notre collaboration avec Faav à l’avenir.”

Sinon, concernant le travail avec l’assistance de son IA “Antares”, Faav explique que celle-ci complète l’humain. Pour cette découverte, Antares a abattu 10 jours de travail. Mais cette IA ne serait pas parvenue à faire cette découverte toute seule.

Articles sauvegardés