Adolescente explota validación JWT débil en la plataforma Titan de Microsoft y accede a 17 billones de filas
El joven hacker Faav descubrió una falta de validación de token en el sistema de análisis interno de Microsoft y extrajo datos de 25.000 cuentas de empleados.

Faav, un estudiante que lleva varios años probando vulnerabilidades en productos de Microsoft, Amazon, Google y Adobe, se enfocó en Titan, la plataforma de analítica interna de Redmond. Según su relato, la autenticación de usuarios se basa en un token JWT sin una verificación adecuada de firma ni expiración. Esa debilidad le permitió generar tokens falsos y acceder a la API de Titan sin restricciones.
Con el token improvisado, Faav ejecutó consultas masivas que devolvieron aproximadamente 17 billones de filas de datos. La extracción incluyó información de 25.000 cuentas de empleados, aunque los detalles concretos de los campos no fueron divulgados por el propio autor. La exposición no se limitó a datos personales; el acceso a la capa analítica implica también métricas de uso interno y potencialmente datos de clientes de Microsoft.
Para automatizar la búsqueda de vulnerabilidades, Faav empleó Antares, un bot de orquestación basado en IA que él mismo desarrolló. Antares recorre endpoints, prueba combinaciones de payloads y registra respuestas, reduciendo el tiempo necesario para identificar fallos repetitivos. El bot no es público, pero su arquitectura se describe brevemente en el blog personal de Faav, donde muestra ejemplos de cómo se construyó la lógica de escaneo.
Microsoft recibió la notificación y, tras validar la falla, emitió una recompensa de 5.000 dólares bajo su programa de bug bounty. La compañía no ha publicado un informe técnico ni ha confirmado públicamente la magnitud exacta del compromiso, pero el hecho de que un token JWT pueda ser falsificado sin validar la firma es una señal de alerta para cualquier servicio que dependa de JWT para controlar accesos críticos.
Este caso subraya la importancia de implementar validaciones criptográficas robustas en los tokens y de aplicar controles de defensa en profundidad, como la segmentación de APIs y la monitorización de patrones de acceso anómalos. Los equipos de seguridad deberían revisar sus implementaciones de JWT y considerar la rotación frecuente de claves, así como la inclusión de claims de expiración y audiencia estricta.
En cuanto a la repercusión, la vulnerabilidad parece estar contenida al entorno interno de Microsoft, pero la metodología usada por Faav –combinar un bot de IA con pruebas de token– puede ser replicada contra otras plataformas que usen JWT de forma laxa. Las organizaciones que dependan de tokens para autorizar operaciones sensibles deberían revisar sus políticas de emisión y validación cuanto antes.


