Eran cerca de las dos de la madrugada y sus padres estaban durmiendo cuando un investigador de seguridad de 16 años se quedó mirando una cifra difícil de procesar en la pantalla: 17.333.335.124.315 filas.
No había utilizado una vulnerabilidad inédita ni una sofisticada cadena de exploits. Durante diez días, una herramienta de inteligencia artificial había estado ayudándolo a probar posibilidades. Pero el último paso fue mucho más sencillo.
Faav (el nombre con el que publica sus investigaciones) escribió “admin”.
Microsoft confirmó posteriormente el hallazgo, cerró el acceso y le pagó una recompensa de 5.000 dólares. Lo que había descubierto era una falla de autenticación en Titan, un servicio interno de analítica de la compañía conectado a bases de datos que, según los metadatos analizados por el investigador, contenían aproximadamente 17,3 billones de filas.
La IA encontró la puerta. El humano supo qué intentar después
La historia comenzó el 25 de agosto. Antares, una herramienta de investigación asistida por IA creada por el propio Faav, encontró una API de Titan expuesta mediante un host de Azure, aunque la interfaz web del servicio estaba restringida a empleados de Microsoft.
Durante los siguientes diez días, el investigador y su sistema automatizado fueron probando cómo respondía la autenticación.
Ahí apareció el verdadero problema: Titan aceptaba JSON Web Tokens (JWT) cuya firma criptográfica no había sido validada correctamente. Un JWT puede contener información sobre quién es un usuario y qué permisos tiene, pero esa información solo resulta confiable si el servidor comprueba que el token fue realmente firmado por una entidad autorizada.
Titan examinaba varios de sus campos. El problema era que se saltaba precisamente esa garantía esencial. Las propias buenas prácticas del IETF exigen comprobar los algoritmos criptográficos utilizados, mientras que la documentación actual de Azure señala explícitamente que deben validarse firma, emisor, audiencia y vigencia.
Antares logró avanzar hasta encontrar ese comportamiento, pero chocó después con otro obstáculo: necesitaba proporcionar un usuario que Titan reconociera. Entonces Faav tuvo una corazonada. Cambió el identificador por “admin”. El sistema lo interpretó como un usuario local asociado al ID 1 y con privilegios administrativos. La consulta funcionó.
Detrás había mucho más que una cuenta de administrador

El acceso permitió consultar los metadatos internos de Titan. Entre ellos aparecieron aproximadamente 25.000 registros de cuentas y correos, 17.990 direcciones de empleados, más de 24.000 paneles, cientos de miles de gráficos y configuraciones correspondientes a numerosas bases de datos.
El investigador siguió la estructura de enrutamiento del servicio hasta identificar 17 bases de datos analíticas conectadas, con casi 10.000 nombres de tablas diferentes. De ahí sale la espectacular cifra de 17,3 billones.
Hay una diferencia importante: Faav no descargó 17,3 billones de registros. La cifra es una estimación calculada a partir de metadatos y probablemente incluye información histórica, duplicada o derivada. El investigador asegura además que no accedió a datos personales de clientes y limitó sus comprobaciones a metadatos y muestras mínimas necesarias para demostrar el problema.
Reportó la vulnerabilidad a Microsoft el 5 de septiembre. La empresa restringió el endpoint cuatro días después y el 17 de septiembre le concedió una recompensa de 5.000 dólares.
Y ahí está quizá lo más curioso de toda la historia
El caso también funciona como una pequeña demostración de cómo está cambiando la investigación de seguridad con IA. Antares tuvo algo que un investigador humano difícilmente querría aportar durante diez días consecutivos: paciencia casi infinita para probar hipótesis, seguir pistas y acumular errores. Pero no encontró el paso decisivo.
Después de miles de intentos, fue un adolescente quien pensó en algo absurdamente simple: si el sistema buscaba un usuario local, quizá alguien había dejado el nombre más obvio de todos.
“admin”.
La IA encontró la cerradura. La intuición humana decidió probar la llave que estaba delante de todo el mundo.