tech & talk
Segurança29 de set. de 2026, 10:59

Estudante de 16 anos usa bot de IA e acessa banco de dados da Microsoft

Pesquisador identificado como "Faav" explorou falha de validação de token na plataforma analítica Titan, da Microsoft, e teve acesso a bases com 17,3 trilhões de linhas de dados.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Um estudante de 16 anos, identificado publicamente pelo apelido "Faav", encontrou uma falha grave na Titan, plataforma interna de análise de dados da Microsoft. Usando um bot de IA desenvolvido por ele mesmo para investigar o sistema, o pesquisador descobriu que a Titan verificava várias informações de tokens JWT (JSON Web Token, padrão usado para autenticação), mas não validava corretamente a assinatura criptográfica desses tokens.

Com essa brecha, ele testou o identificador "admin" em um campo de autenticação e obteve acesso com privilégios administrativos — sem precisar de senha real. A descoberta ocorreu em 25 de agosto de 2026 e foi reportada à Microsoft em 5 de setembro.

Foto: reprodução/helpnetsecurity.com

Quem é afetado

O acesso indevido expôs, segundo o próprio pesquisador e a Microsoft, cerca de 17.990 registros de e-mails de funcionários e 15.001 registros de informações organizacionais, além de aproximadamente 25 mil registros de metadados ligados a contas e e-mails — incluindo fontes analíticas relacionadas ao buscador Bing.

O número de 17,3 trilhões de linhas, que deu nome ao caso, não representa dados pessoais vazados: é uma estimativa do volume total armazenado em 17 bases analíticas às quais o acesso indevido franqueava entrada, somando dados históricos, duplicados e derivados. Faav afirmou ter feito apenas duas consultas pontuais, sem baixar informações em massa nem acessar dados pessoais de clientes da Microsoft.

A Microsoft restringiu o acesso ao sistema quatro dias após o reporte, em 9 de setembro, e agradeceu publicamente a "divulgação responsável" do pesquisador, que recebeu US$ 5 mil (cerca de R$ 26 mil) pelo programa de recompensas da empresa.

O que fazer agora

Para quem usa serviços da Microsoft no dia a dia, o episódio não exige ação imediata do usuário final — a falha estava em um sistema interno de análise, não em contas de clientes. Ainda assim, o caso reforça práticas recomendadas de higiene digital:

  • Habilite autenticação em duas etapas em contas Microsoft e de outros serviços críticos;
  • Fique atento a comunicados oficiais da empresa sobre o incidente, caso trabalhe com produtos corporativos da Microsoft;
  • Desconfie de e-mails que citem o vazamento como pretexto para golpes de phishing, prática comum após episódios de grande repercussão;
  • Empresas que usam APIs expostas à internet devem revisar a validação de tokens de autenticação em seus próprios sistemas, já que a falha de fundo — assinatura JWT não verificada — é um erro comum em arquiteturas corporativas.
microsoftbug bountyvazamento de dadossegurança da informaçãointeligência artificial
Compartilhar