---
title: "Un adolescente encuentra acceso a una base de datos de Microsoft con 17 billones de filas"
description: "Un investigador de seguridad adolescente, conocido como Faav, asegura haber descubierto un fallo en la plataforma interna de analítica Titan de Microsoft que le permitió acceder potencialmente a una b..."
url: https://revistacloud.com/un-adolescente-encuentra-acceso-a-una-base-de-datos-de-microsoft-con-17-billones-de-filas/
date: 2026-09-29
modified: 2026-09-29
author: "Silvia A. Feliz"
image: https://revistacloud.com/wp-content/uploads/2024/06/microsoft-oficinas-edificio.jpg
categories: ["Noticias", "Seguridad"]
tags: ["datos", "microsoft"]
type: post
lang: es
---

# Un adolescente encuentra acceso a una base de datos de Microsoft con 17 billones de filas

Un investigador de seguridad adolescente, conocido como Faav, asegura haber descubierto un fallo en la plataforma interna de analítica Titan de Microsoft que le permitió acceder potencialmente a una base de datos con **17 billones de filas** y a información asociada a unas **25.000 cuentas de usuarios**. El hallazgo, que según el relato publicado por el propio investigador estaba relacionado con una validación insuficiente de usuarios y de tokens JWT, terminó con una recompensa de **5.000 dólares** dentro del programa de recompensas de Microsoft.

**Las claves del fallo de Microsoft Titan en 30 segundos**

- Faav, un investigador adolescente, asegura que encontró un fallo en la plataforma interna Titan de Microsoft.
- El sistema daba acceso potencial a una base de datos con unos 17 billones de filas y datos correspondientes a 25.000 usuarios.
- El problema descrito estaría relacionado con una validación insuficiente de la identidad y de tokens JWT.
- El investigador utilizó un bot de IA propio llamado Antares para automatizar parte del trabajo de análisis de seguridad.
- Microsoft habría reconocido el hallazgo mediante una recompensa de 5.000 dólares.

El caso vuelve a poner el foco en un problema recurrente en los sistemas empresariales: **la autenticación correcta no termina cuando un usuario presenta un token válido**. También es necesario comprobar que ese token corresponde al usuario, servicio y permisos que pretende utilizar.

El relato procede del propio investigador, que explica en una publicación técnica cómo fue analizando Titan y cómo terminó encontrando una vía de acceso que, según su descripción, permitía llegar a una cantidad de información muy superior a la que debería estar disponible para un usuario convencional.

## Un año buscando fallos mientras seguía estudiando

Faav explica que lleva alrededor de un año investigando productos de grandes compañías mientras compagina estas actividades con sus estudios. Entre las empresas que menciona aparecen Microsoft, Amazon, Google y Adobe.

Su trabajo se centra en programas de recompensas por vulnerabilidades, conocidos como *bug bounty*. En estos programas, las compañías ofrecen recompensas económicas a investigadores que encuentran y comunican de forma responsable problemas de seguridad en sus productos o infraestructuras.

En el caso de Microsoft, el investigador terminó analizando **Titan**, una plataforma de analítica que, según su descripción, no estaba destinada al acceso público.

El tamaño del sistema fue uno de los elementos más llamativos del descubrimiento. La base de datos asociada contenía, según Faav, alrededor de **17 billones de filas**.

La cifra no significa que el investigador descargara los 17 billones de registros. El texto disponible describe el acceso potencial a la infraestructura y la exposición de información, no una extracción completa de ese volumen de datos.

También aparecen unas **25.000 cuentas de usuarios**, que según el relato estaban asociadas a información de empleados.

Esa distinción es importante porque el volumen total de una base de datos y los datos que realmente puede consultar un atacante no son necesariamente lo mismo.

## El problema estaba en cómo se validaban los usuarios

El investigador atribuye el acceso a una combinación de problemas relacionados con la autenticación y la autorización.

Uno de los elementos señalados es la validación de **tokens JWT**, siglas de *JSON Web Token*. Estos tokens se utilizan habitualmente para demostrar la identidad y los permisos de una sesión o aplicación cuando diferentes servicios necesitan comunicarse entre sí.

Un JWT correctamente validado debe comprobar, entre otros elementos, que procede de una fuente confiable, que no ha sido manipulado, que corresponde al contexto adecuado y que contiene las condiciones necesarias para acceder al recurso solicitado.

Según el relato de Faav, Titan no realizaba correctamente alguna de estas comprobaciones. Eso habría permitido utilizar información de autenticación de una forma que el sistema no esperaba.

El artículo original describe el problema como una validación de usuarios “sub-óptima”, aunque los detalles técnicos completos deben interpretarse dentro de la investigación publicada por el propio investigador.

La consecuencia potencial era especialmente relevante porque el sistema estaba conectado a una infraestructura de datos de gran tamaño.

En lugar de limitar el acceso al conjunto de información que correspondía a una identidad concreta, el fallo permitía, según el investigador, ampliar considerablemente el alcance de las consultas.

## Antares, el bot de IA que automatizó parte de la investigación

Otro aspecto del caso es la herramienta utilizada durante la investigación.

Faav desarrolló **Antares**, un bot basado en inteligencia artificial que utiliza como orquestador para automatizar parte de las tareas de análisis de seguridad.

El objetivo no era sustituir completamente al investigador, sino automatizar trabajos repetitivos relacionados con la búsqueda de vulnerabilidades. En un proceso de investigación de seguridad, este tipo de herramientas pueden ayudar a revisar endpoints, analizar respuestas, probar diferentes escenarios y organizar resultados.

El propio investigador describe Antares como una especie de herramienta para encargarse del trabajo de seguridad más repetitivo.

El uso de IA no significa que el descubrimiento haya sido realizado automáticamente. El relato atribuye a Faav la investigación y la construcción de las herramientas utilizadas durante el proceso.

La combinación resulta representativa de una tendencia que está ganando presencia en la investigación de seguridad: investigadores individuales pueden crear agentes especializados capaces de realizar determinadas comprobaciones de manera continua y a una escala que antes habría requerido mucho más trabajo manual.

| Elemento | Papel en el caso |
| --- | --- |
| **Titan** | Plataforma interna de analítica investigada |
| **JWT** | Tecnología de tokens utilizada en la autenticación |
| **Antares** | Bot de IA creado para automatizar tareas de seguridad |
| **17 billones de filas** | Volumen de datos que, según Faav, estaba disponible en la infraestructura |
| **25.000 cuentas** | Cuentas de usuarios que el investigador asegura haber encontrado |
| **5.000 dólares** | Recompensa asociada al descubrimiento |

## Una recompensa de 5.000 dólares

El descubrimiento terminó dentro del programa de recompensas de Microsoft, con un pago de **5.000 dólares**, según la información proporcionada sobre el caso.

Los programas de *bug bounty* funcionan como un canal para que investigadores externos comuniquen vulnerabilidades a las empresas antes de que puedan ser explotadas públicamente.

En este tipo de situaciones, el valor de un hallazgo no depende únicamente del número de registros potencialmente expuestos. También influyen el tipo de acceso conseguido, la facilidad para reproducirlo, los permisos alcanzados y el impacto potencial sobre la infraestructura.

En este caso, la cifra más llamativa es el volumen de datos al que podía conducir el fallo, pero el material disponible no permite concluir que los 17 billones de registros fueran descargados ni que las 25.000 cuentas fueran utilizadas de forma indebida.

La información proporcionada tampoco detalla aquí qué cambios concretos realizó Microsoft después de recibir el aviso ni cuánto tiempo permaneció expuesto el problema.

Por eso, el caso debe entenderse como un **hallazgo de seguridad comunicado mediante un programa de recompensas**, no como una afirmación de que toda la base de datos haya sido robada.

La historia también muestra cómo está cambiando el perfil de algunas investigaciones de seguridad. Un estudiante con conocimientos técnicos, acceso a programas de recompensas y herramientas de automatización basadas en IA puede analizar sistemas empresariales complejos sin formar parte de un gran equipo de seguridad.

La parte más importante, sin embargo, sigue siendo la misma: limitar correctamente qué puede hacer cada identidad una vez que ha superado la primera barrera de autenticación.

Un token válido no debería convertirse automáticamente en acceso a todo lo que queda detrás de él. Cuando las comprobaciones de identidad, permisos y alcance no están correctamente separadas, un fallo relativamente concreto puede terminar teniendo consecuencias mucho mayores que las previstas por el diseño original.

## Preguntas frecuentes

### ¿Qué descubrió Faav en Microsoft?

Según su propio relato, encontró un problema en la plataforma interna de analítica Titan que permitía acceder a información mucho más amplia de la prevista, incluyendo una infraestructura con unos 17 billones de filas.

### ¿Qué relación tenía el fallo con los tokens JWT?

El investigador señala problemas en la validación de los tokens y de la identidad. Según su descripción, esas comprobaciones insuficientes permitían ampliar el acceso dentro del sistema.

### ¿Qué es Antares?

Antares es un bot de inteligencia artificial creado por Faav para automatizar parte de las tareas repetitivas relacionadas con la investigación de vulnerabilidades y la seguridad.

### ¿Cuánto pagó Microsoft por el hallazgo?

Según la información proporcionada, Microsoft concedió una recompensa de **5.000 dólares** por el descubrimiento dentro de su programa de recompensas de seguridad.

Fuentes:

- Faav, investigación sobre el acceso potencial a los 17 billones de registros de Microsoft.
