16 歲資安研究員 Faav 9 月 25 日公開一份漏洞報告。他用自製 AI 工具 Antares 發現微軟內部服務 Titan 沒有驗證登入權杖的簽章,可冒充管理員身分。他依微軟漏洞賞金計畫通報,端點 9 月 9 日被封堵,他拿到 5,000 美元賞金。
(前情提要:Claude Opus 找到 45 億美元漏洞,讓 Zcash 崩盤背後的資安省思)
(背景補充:Kraken母公司攜手Anthropic:Mythos 5抓漏洞,開源回饋生態系)
重點摘要
- 16 歲的 Faav 用自製 AI 找到微軟 Titan 漏洞
- 微軟 9 月 9 日封堵端點,Faav 獲 5,000 美元賞金
- 17.3 兆列是可觸及資料的儲存量估計,他未傾倒資料
資安研究員 Faav 今年 16 歲,9 月 25 日在個人網誌公開一份微軟漏洞報告。他用自製的 AI 漏洞獵捕工具 Antares,找到微軟內部分析服務 Titan 的漏洞。Titan 沒有驗證登入權杖的簽章,讓人可以冒充管理員身分查詢資料。簽章是用來確認登入憑證沒有被偽造的檢查。
Faav 9 月 5 日依微軟漏洞賞金計畫通報。微軟 9 月 9 日封堵相關端點,9 月 17 日發給他 5,000 美元賞金。資安媒體 Help Net Security 跟進報導,表示這是研究者依規則通報、已經封堵的漏洞,Faav 表示他沒有碰任何客戶資料或個資。
微軟在 Faav 網誌附上的聲明中表示:「感謝有機會調查 Faav 回報的發現。他的通報與協調漏洞揭露,幫助我們強化服務,更好地保護客戶。我們重視並感謝在微軟漏洞賞金計畫規範下進行的安全研究,期待未來繼續與 Faav 合作。」
Antares 測了約 10 天,最後一步由 Faav 接手
Faav 網誌的時間線顯示,Antares 在 8 月 25 日找到 Titan 的公開 API。它把這個發現存成待追查的線索。之後到 9 月 5 日,Antares 反覆測試 Titan 的登入驗證。網誌提到,Antares 當時跑的是 OpenAI 的 Codex 與 Anthropic 的 Claude。
9 月 5 日(週六)凌晨,Faav 自己接手,取得管理員身分。他確認可以連到 17 個相連的分析資料庫,沒有傾倒底層資料。同天他就通報微軟安全回應中心(MSRC),案號 144051。
Help Net Security 引述 Faav 的說法:「Antares 靠自己走不到這一步,我也一樣。是它的鍥而不捨,加上一次人的直覺,才有這次發現。」他在網誌中提醒開發者與寫程式的 AI 代理,做身分驗證功能時,驗證簽章要擺在第一位。Faav 一年多前 15 歲時,就發表過第一篇微軟漏洞文章。
據 Faav 網誌,Titan 平台的中繼資料庫存有約 2.5 萬筆帳號與 email 條目。另有 17,990 筆員工 email 紀錄,以及 15001 筆員工組織紀錄。員工資訊含職稱、部門與管理層級,對象是與 Titan 有關的員工。Faav 說這只涵蓋微軟員工的子集,不是完整的員工名錄。
他另外從一個 Bing 分析資料來源取了兩筆單列樣本,含搜尋、識別碼與位置欄位。位置欄位是用 IP 反查出的國家或州層級資訊,沒有精確位置。Faav 表示,他沒有用這兩筆樣本識別任何人、串連不同資料集或建立個人側寫。
通報後,MSRC 在 9 月 6 日到 8 日要求 Faav 停止測試。MSRC 也請他提供 IP 位址,確認沒有研究以外的活動。端點 9 月 9 日被封堵,Faav 9 月 17 日獲頒賞金。
常見問題
微軟 Titan 漏洞是怎麼被發現的
Faav 自製的 AI 工具 Antares 在 8 月 25 日找到 Titan,測試登入驗證約 10 天。9 月 5 日他自己接手確認漏洞,當天通報微軟。
Faav 有取得 17.3 兆列微軟資料嗎
沒有。17.3 兆列是依中繼資料估計的可觸及儲存量,可能含歷史與重複資料。他表示沒碰客戶資料或個資,Bing 資料只取兩筆單列樣本。
📍相關報導📍
Gemini Flash 3.8 上線:早鳥價比 Opus 5 便宜六倍、專找漏洞的 Cyber 限制開放

