Um jovem de 16 anos, identificado pelo codinome “Faav”, descobriu uma brecha crítica de segurança em uma ferramenta interna da Microsoft que abria portas virtuais para estruturas com quase 17,3 trilhões de linhas de dados. Para desvendar a falha e obter permissões de administrador na plataforma, o jovem pesquisador contou com o auxílio de um assistente de inteligência artificial criado por ele mesmo.
Vale ressaltar que a quantia colossal não representa um vazamento efetivo de informações pessoais. Trata-se de uma projeção do volume total guardado em 17 bases de análise que poderiam ser alcançadas por meio da fragilidade.
Faav garantiu que não realizou nenhum download massivo nem consultou dados particulares de usuários. A companhia de tecnologia foi notificada no início de setembro, bloqueou o acesso ao ponto vulnerável quatro dias depois e recompensou o hacker ético com US$ 5 mil (cerca de R$ 26 mil) através de seu programa oficial de caça a bugs.
O papel da inteligência artificial na descoberta
O processo de investigação teve início em 25 de agosto, quando o Antares — bot de IA programado por Faav — localizou uma interface de programação de aplicações (API) vinculada ao Titan, sistema interno que a Microsoft emprega para análises de dados.
Enquanto o painel principal exigia uma rede privada virtual (VPN) restrita aos colaboradores da corporação, a ferramenta de IA identificou uma API paralela alocada na infraestrutura do Azure e aberta à rede mundial. Nos dias seguintes, o bot auxiliou na verificação automatizada de barreiras de autenticação valendo-se de modelos avançados, como Codex e Claude.
O cerne do problema residia no tratamento dado aos JSON Web Tokens (JWT), credenciais digitais que atestam a identidade e as permissões de acesso. O sistema do Titan checava diversos parâmetros contidos no arquivo, mas negligenciava a validação da assinatura criptográfica — etapa essencial para comprovar a origem confiável do token.
Apesar da automação, o toque final coube ao raciocínio humano. Ao notar que o bot havia superado as validações sem identificar um usuário válido, Faav testou inserir manualmente o termo “admin”, fazendo com que a plataforma concedesse privilégios plenos de administrador.

Microsoft corrigiu a vulnerabilidade quatro dias após receber o relato e pagou US$ 5 mil ao estudante responsável pela descoberta (TheDigitalArtist/Pixabay)
O escopo do que foi alcançado
Com o perfil administrativo ativado, o estudante mapeou metadados da própria ferramenta, localizando cerca de 25 mil registros de contas e e-mails corporativos, além de fontes de análise associadas ao Bing.
Ao inspecionar a rede conectada ao Titan, ele deparou com 17 bancos e milhares de tabelas que somavam a marca estimada de 17,3 trilhões de linhas. O próprio autor pondera que esse volume engloba registros históricos, dados duplicados e informações derivadas de outras fontes. Para comprovar a brecha, o jovem limitou-se a executar apenas duas consultas de teste, sem extrair conteúdos em grande escala.
Resposta rápida da Microsoft
O reporte oficial foi enviado ao Microsoft Security Response Center (MSRC) em 5 de setembro. Após pedir a interrupção dos testes e a checagem do endereço IP, a gigante de tecnologia neutralizou a falha em 9 de setembro.
O prêmio em dinheiro foi depositado em 17 de setembro, seguido por reuniões de alinhamento para a publicação conjunta do caso. Em nota, a Microsoft elogiou a postura colaborativa do jovem e destacou que a contribuição auxiliou a blindar ainda mais os seus serviços.





