Cậu bé 16 tuổi phát hiện lỗ hổng Microsoft, giành quyền quản trị cơ sở dữ liệu 17,3 nghìn tỷ dòng
Một nhà nghiên cứu bảo mật 16 tuổi có biệt danh Faav đã phát hiện lỗ hổng xác thực trong dịch vụ phân tích Titan của Microsoft, cho phép cậu truy cập quản trị và chạy truy vấn SQL trái phép vào các cơ sở dữ liệu ước tính chứa 17,3 nghìn tỷ dòng dữ liệu. Microsoft đã vá lỗ hổng và trao thưởng 5.000 USD cho phát hiện này.

Cậu bé 16 tuổi phát hiện lỗ hổng Microsoft, giành quyền quản trị cơ sở dữ liệu 17,3 nghìn tỷ dòng
Một nhà nghiên cứu bảo mật 16 tuổi có biệt danh Faav đã phát hiện lỗ hổng xác thực trong dịch vụ phân tích nội bộ Titan của Microsoft, cho phép cậu giành quyền quản trị và chạy truy vấn SQL trái phép mà không cần thông tin xác thực hợp lệ.
Theo ước tính từ siêu dữ liệu, lỗ hổng này có thể dẫn tới các cơ sở dữ liệu phân tích chứa khoảng 17,3 nghìn tỷ dòng dữ liệu được lưu trữ. Microsoft đã khóa API sau khi nhận báo cáo và trao thưởng 5.000 USD cho nhà nghiên cứu trẻ tuổi.
Lỗ hổng nằm ở đâu?
Titan là nền tảng phân tích nội bộ của Microsoft, và gã khổng lồ phần mềm chỉ cho phép nhân viên truy cập qua giao diện web. Tuy nhiên, Faav — với sự hỗ trợ của một bot khai thác lỗ hổng do AI điều khiển mà cậu tự xây dựng mang tên Antares — đã phát hiện có thể truy cập API của Titan thông qua một máy chủ Azure Cloud Services.
Nguyên nhân gốc rễ: Titan không kiểm tra chữ ký trên token đăng nhập. Đây là một sai sót nghiêm trọng, bởi lẽ chữ ký chính là phần quan trọng nhất trong mọi cơ chế xác thực token.
"Các bước kiểm tra xác thực giống như một khách sạn mà mọi cửa phòng đều có đầu đọc thẻ hoạt động, nhưng bất kỳ thẻ nào cũng mở được mọi phòng. Dù toàn bộ logic kiểm soát truy cập đều tồn tại trong ứng dụng, chỉ một mảnh ghép bị thiếu đã khiến tất cả trở nên vô nghĩa."
Hành trình 10 ngày và khoảnh khắc 2 giờ sáng
Quá trình nghiên cứu bắt đầu từ ngày 25 tháng 8, khi Antares tìm ra API công khai của Titan. Trong 10 ngày tiếp theo, cả người lẫn bot liên tục thử nghiệm các cơ chế xác thực JSON Web Token (JWT) và các tên định danh người dùng (UPN) định dạng email của dịch vụ, nhưng đều thất bại.
Bước đột phá đến vào rạng sáng ngày 5 tháng 9. Faav thay đổi UPN của token chưa ký từ một định dạng email sang giá trị "admin". Titan nhận diện đây là tên người dùng cục bộ, ánh xạ nó tới ID người dùng nội bộ số 1 — vốn nắm giữ vai trò quản trị — và cho phép cậu chạy SQL.
Chính Faav kể lại trong blog:
"Lúc đó là 2 giờ sáng. Tôi muốn hét lên, hoặc ít nhất là nói điều gì đó thật to, nhưng bố mẹ tôi đang ngủ. Nên tôi chỉ ngồi đó, nhìn chằm chằm vào con số 17.333.335.124.315 và kiểm tra lại phép tính một lần nữa."
Cậu cho biết đã phải mất 10 ngày vật lộn với các lỗi xác thực, trước khi quay lại giải quyết vấn đề vào tối thứ Sáu sau khi hoàn thành bài tập về nhà.
Những gì lỗ hổng có thể chạm tới
Sau khi giành được quyền truy cập, Faav có thể đọc cơ sở dữ liệu siêu dữ liệu nền tảng của Titan và truy vấn trực tiếp các bảng ứng dụng. Dữ liệu siêu dữ liệu bao gồm:
- Khoảng 25.000 bản ghi tài khoản và email
- 17.990 bản ghi email nhân viên
- 15.001 bản ghi tổ chức nhân viên
- 355 cấu hình cơ sở dữ liệu
- 20.979 định nghĩa SQL cho tập dữ liệu ảo
- 24.569 bảng điều khiển (dashboard), 425.891 biểu đồ và 27.347 định nghĩa tập dữ liệu
Danh bạ người dùng của Titan còn để lộ chức danh công việc, phòng ban và hệ thống phân cấp quản lý của nhân viên — thông tin có thể hữu ích cho các cuộc tấn công social engineering (kỹ thuật xã hội). Nhà nghiên cứu lưu ý rằng cậu chưa từng thử nghiệm hay chứng minh điều này.
Faav cũng tìm thấy một mẫu phân tích của Bing và kiểm tra hai dòng chứa thông tin tìm kiếm, định danh cùng dữ liệu vị trí ở mức cao như quốc gia hoặc bang — không bao gồm vị trí chính xác của người dùng.
Con số 17,3 nghìn tỷ dòng
Bước ngoặt lớn nhất đến khi Faav thử nghiệm 56 giá trị định tuyến từ một cấu hình lưu trữ và phát hiện 30 giá trị vẫn còn hoạt động. Mỗi giá trị định tuyến trỏ tới một cấu hình backend, mỗi cấu hình chứa một hoặc nhiều cơ sở dữ liệu.
Kết quả: 30 giá trị còn sống phân giải qua 24 cấu hình thành 17 cơ sở dữ liệu phân tích được kết nối, trải rộng trên 9.863 tên bảng duy nhất.
Tổng cộng ước tính khoảng 17,3 nghìn tỷ dòng. Faav thừa nhận đây là con số ước lượng lưu trữ được suy ra từ siêu dữ liệu và có thể bao gồm cả dữ liệu lịch sử, dữ liệu trùng lặp lẫn dữ liệu phái sinh. "Nhưng dù sao vẫn là một con số khá cao," cậu viết.
Microsoft phản hồi và phần thưởng
Từ ngày 6 đến ngày 8 tháng 9, Microsoft yêu cầu Faav dừng thử nghiệm và đề nghị cung cấp địa chỉ IP của cậu để xác nhận không có hoạt động xấu nào ngoài nghiên cứu săn lỗ hổng. Một ngày sau, hãng khóa endpoint và thông báo rằng báo cáo "đã thúc đẩy quá trình điều tra và khắc phục ngay lập tức nhằm xử lý phần phơi nhiễm còn lại."
Microsoft đã trao thưởng 5.000 USD cho Faav vào ngày 17 tháng 9 theo chương trình Microsoft Bug Bounty.
Đại diện Microsoft cho biết:
"Chúng tôi trân trọng cơ hội được điều tra những phát hiện mà Faav báo cáo. Việc gửi báo cáo và công bố lỗ hổng có phối hợp đã giúp chúng tôi bảo vệ khách hàng tốt hơn bằng cách tăng cường các dịch vụ. Chúng tôi đánh giá cao việc nghiên cứu bảo mật an toàn theo các điều khoản của Chương trình Bug Bounty Microsoft và mong muốn tiếp tục hợp tác với Faav trong tương lai."
Đáng chú ý, Faav cho biết cậu đã viết lại bài blog của mình theo yêu cầu của Microsoft, cắt bớt một số phần và con số, đồng thời diễn đạt lại phần tác động trước khi công bố.
Bài học cho lập trình viên Việt Nam
Câu chuyện này mang lại bài học trực tiếp cho các lập trình viên và đội ngũ phát triển tại Việt Nam:
- Luôn xác minh chữ ký JWT trước mọi bước xử lý khác — đây là phần quan trọng nhất của bất kỳ cơ chế xác thực nào
- Không bao giờ tin tưởng nội dung token nếu chưa kiểm tra tính toàn vẹn của nó
- Cơ chế kiểm soát truy cập phức tạp đến đâu cũng vô nghĩa nếu thiếu bước xác thực nền tảng
- Các API nội bộ vẫn có thể bị lộ qua hạ tầng đám mây nếu cấu hình sai
Trường hợp của Faav cũng cho thấy sức mạnh của AI hỗ trợ săn lỗ hổng bảo mật: một học sinh 16 tuổi với bot AI tự phát triển đã tìm ra lỗ hổng mà các công cụ quét tự động thông thường có thể đã bỏ sót.
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026
Công nghệ
Miệng hố Chicxulub từng nuôi dưỡng sự sống suốt 8 triệu năm sau khi xóa sổ khủng long
30 tháng 9, 2026