Un fallo de seguridad de Microsoft dejó 17,3 billones de filas al alcance de cualquiera que se identificara como ‘admin’. La recompensa por detectarlo fue de 5.000 dólares. El coste de que lo hubiera encontrado otro no aparece en ningún balance.
Claves de la operación
- La recompensa no mide el riesgo real. 5.000 dólares por una vía de acceso que rozaba metadatos de 25.000 cuentas y 17.990 correos corporativos.
- El error no es exclusivo de Microsoft. La validación de firma afecta a todo el ecosistema que construye sobre tokens JWT, de Okta a las pasarelas de identidad de cada nube.
- En España ya es una obligación auditable. NIS2 y DORA exigen acreditar el control de identidades a operadores esenciales y entidades financieras.
El hallazgo no salió de un laboratorio corporativo. Lo firmó un investigador de 16 años que responde al alias Faav, según el relato técnico que él mismo publicó y que Microsoft revisó antes de difundirlo. Reportó el agujero al Microsoft Security Response Center el 5 de septiembre; la compañía cerró el acceso cuatro días después y abonó 5.000 dólares el 17. Un adolescente cobra menos que un día de auditoría de identidad.
Un token sin firma y diez días de prueba: así se abrió la puerta de Titan
Titan es el servicio interno de analítica de Microsoft. Faav ejecutó consultas SQL con privilegios de administrador y accedió a metadatos: unas 25.000 cuentas, 17.990 correos de empleados, y 24.569 paneles internos. El servicio se conectaba además a 17 bases de datos que, según su estimación, suman esas 17,3 billones de filas. Es una estimación sobre metadatos con históricos y duplicados, no un recuento de registros de clientes.
El rastro arranca el 25 de agosto. Faav y su herramienta de IA, Antares, localizaron la API de Titan expuesta en un host de Azure, aunque la web del servicio solo era accesible para el personal interno. Durante diez días, la herramienta fue probando variaciones de token hasta comprobar que el servidor aceptaba tokens sin firma. Lo que no lograba era dar con un usuario reconocible. Probó con ‘admin’. Funcionó.
La causa es tan elemental que incomoda. Titan validaba el contenido del token —inquilino, audiencia, aplicación y usuario— pero nunca su firma, lo que anulaba todo lo demás. La documentación de Azure Application Gateway exige verificar firma, emisor, destinatario y caducidad. En casa del herrero, cuchillo de palo. No hubo criptografía exótica: solo un campo de texto sin revisar.
El fallo más caro de la industria no suele ser el más complejo, sino el que llevaba años documentado y nadie se molestó en comprobar.
El episodio también retrata cómo se cazan vulnerabilidades hoy: Antares aportó la constancia durante diez jornadas y la idea de probar el usuario ‘admin’ fue del investigador. La IA acelera la búsqueda; el criterio sigue siendo humano. El patrón, además, viene de lejos: en 2015 Tim McLean demostró que varias librerías aceptaban tokens que declaraban no llevar algoritmo, y en 2020 el IETF publicó sus buenas prácticas de seguridad para tokens JWT.
5.000 dólares por un hallazgo que habría costado mucho más cerrar

La política de recompensas premia el reporte responsable, no el daño evitado. Microsoft pagó 5.000 dólares por una vía de acceso a metadatos internos que rozaba 25.000 cuentas y 17.990 direcciones corporativas. El impacto quedó, eso sí, en el plano hipotético: el investigador no tocó datos de clientes y se limitó a metadatos y a dos muestras de una fila de Bing.
Hay un detalle que conviene no pasar por alto. Microsoft revisó el texto antes de su publicación y recortó secciones y cifras, pero todo el detalle técnico procede del investigador. La empresa no ha publicado su propio informe forense. La versión más completa del incidente la firma quien lo encontró, no quien lo sufrió.
Para el mercado, la pregunta no es cuánto pagó Microsoft, sino cuántas organizaciones replican el mismo error sin saberlo. La validación de firma es una capa estándar en cualquier proveedor de identidad. Cuando la compañía que fija el estándar del sector falla en lo más básico, el mensaje para sus clientes resulta incómodo: la seguridad se compra por contrato, no por confianza en la marca.
La identidad se convierte en el punto débil que España empieza a auditar
En España este tipo de fallo deja de ser una anécdota técnica y pasa a ser riesgo regulatorio. NIS2 y el reglamento DORA obligan a operadores esenciales y entidades financieras a acreditar el control de identidades, con responsabilidad sobre la cadena de suministro. El CCN-CERT mantiene guías de configuración segura con el mismo mensaje de fondo: lo que no se valida en el servidor, no existe.
El negocio que se abre es el de la identidad. Indra, a través de Minsait, y Telefónica Tech han situado la ciberseguridad gestionada entre sus principales apuestas dentro del IBEX 35, y compiten por contratos públicos y financieros que exigen justo lo que Titan no hacía: verificar cada credencial en el servidor. La identidad ya no es un gasto: es una línea de ingresos.
La lección operativa cabe en tres decisiones que cualquier responsable de sistemas puede tomar esta semana: comprobar siempre la firma del token, fijar en el servidor qué algoritmo se acepta y dejar de confiar en una API porque su interfaz web esté escondida. Nada de esto es caro. Nada de esto es nuevo.
Queda por ver si el caso mueve algo más que conciencias. Microsoft presenta resultados trimestrales en las próximas semanas y la seguridad en la nube volverá a colarse en la llamada con analistas. El detonante tiene 16 años, un blog y una herramienta de IA llamada Antares. El patrón, en cambio, lleva documentado desde 2015.




