Icône menu hamburger Icône loupe de recherche
  1. TDN >
  2. High-Tech

À 16 ans, il pirate un outil secret de Microsoft avec une IA maison et une page web vieille de 3 ans

Publié par Elodie le 01 Oct 2026 à 9:25
Adolescent concentré devant plusieurs écrans d'ordinateur la nuit

Il s’appelle Faav, il a 16 ans, et il collectionne les failles de sécurité chez les géants de la tech comme d’autres collectionnent les cartes à jouer. L’an dernier déjà, il avait fait plier Microsoft en signalant une fuite de données personnelles. Cette fois, son terrain de jeu s’appelle Titan, un outil interne réservé aux employés de la firme.

Pour y entrer, il n’a eu besoin ni d’un réseau de complices ni d’un matériel dernier cri. Juste d’une intelligence artificielle programmée maison et d’une astuce que personne n’avait pensé à colmater. Le résultat dépasse tout ce qu’il avait trouvé jusque-là.

Un ado de 16 ans déjà connu de Microsoft

Faav n’est pas un inconnu pour les équipes de sécurité de Microsoft. Un an plus tôt, il avait déjà signalé une fuite liée au système d’enregistrement des visiteurs dans les bâtiments de l’entreprise. Une découverte sérieuse, saluée en interne, qui aurait pu suffire à clore le chapitre.

Mais le jeune hacker éthique a remis le couvert. Le 25 septembre 2026, il publie un billet de blog encore plus spectaculaire, dans lequel il détaille comment il s’est fait passer pour l’administrateur de Titan.

Titan, c’est un outil d’analyse interne, censé rester strictement réservé aux salariés connectés via VPN. Sur le papier, personne d’extérieur ne devrait pouvoir y toucher. Sauf que sa porte d’entrée technique, elle, n’est pas aussi bien verrouillée que son interface visible.

C’est là que tout bascule. Et c’est justement cette faille que l’IA de Faav va repérer la première, sans même que son créateur ait besoin de chercher lui-même.

Comment une vieille archive du web a ouvert la porte

C’est Antares, l’outil d’intelligence artificielle développé par Faav lui-même, qui repère Titan comme cible intéressante. La raison est précise : si l’interface web exige bien un accès VPN réservé aux employés, son API, elle, reste joignable depuis Internet.

Cette API permet à des programmes de dialoguer directement avec les bases de données, et l’une de ses fonctions autorise même l’envoi de requêtes SQL. Une porte grande ouverte, à condition de connaître le nom des tables à interroger. Faav trouve la solution ailleurs que dans le code : sur la Wayback Machine, ce site qui archive de vieilles versions du web.

Dans des pages de Titan datant de 2023, il retrouve les définitions de 56 tables. L’API réclame ensuite un jeton de connexion, censé prouver l’identité de l’utilisateur grâce à une signature cryptographique infalsifiable.

Pendant dix jours, Antares modifie une à une les informations du jeton et observe les réponses du serveur. Le constat est saisissant : Titan vérifie bien le contenu du jeton, mais jamais sa signature. Faav en fabrique alors un totalement dépourvu de signature, et le service l’accepte sans broncher.

Cadenas numérique fissuré sur fond de code informatique

La nuit où « admin » a tout débloqué

Reste un dernier verrou : fournir un nom d’utilisateur reconnu par le système. Pendant plusieurs jours, l’IA Antares teste méthodiquement des adresses e-mail d’employés, sans succès. La faille est là, béante, mais impossible à activer.

Dans la nuit du 5 septembre, Faav reprend la main. Il tente une hypothèse presque trop simple : le mot « admin ». Le service l’identifie aussitôt comme son administrateur principal.

La porte s’ouvre alors sur une base de données estimée à plus de 17 300 milliards de lignes, réparties sur dix-sept bases atteignables, doublons et historique compris. Précision importante : ce chiffre correspond au volume total stocké, pas au nombre de personnes réellement concernées.

Dans le détail, Faav accède à une liste d’environ 25 000 comptes, près de 18 000 adresses e-mail d’employés, une partie de l’organigramme interne et des données d’analyse issues de Bing. De quoi cartographier, en théorie, une bonne partie de l’organisation humaine de Microsoft.

La réaction de Microsoft et ce qui change maintenant

Microsoft n’a pas cherché à minimiser la faille. Le 9 septembre, l’entreprise coupe purement et simplement l’accès à l’API incriminée. Dans un communiqué, la firme se dit « reconnaissante de l’opportunité qui nous a été offerte d’examiner les conclusions rapportées par Faav ».

Elle ajoute que « leur contribution et la divulgation coordonnée des vulnérabilités nous ont permis de mieux protéger nos clients en renforçant la sécurité de nos services ». Un langage feutré pour désigner une faille qui aurait pu exposer des milliers de comptes.

Faav, lui, a été récompensé d’une prime de 5 000 dollars. Il assure n’avoir extrait aucune donnée au-delà de ce qui était strictement nécessaire pour prouver la faille, et n’avoir constaté aucun signe d’exploitation malveillante avant son signalement.

Ce genre d’histoire rappelle à quel point les vieilles pages archivées peuvent devenir un angle mort de sécurité, un peu comme d’autres portails officiels se sont récemment retrouvés exposés pour des raisons tout aussi inattendues. La cybersécurité, justement, fait actuellement l’objet de promotions qui pourraient intéresser ceux que ce genre de récit inquiète un peu plus qu’avant.

Un simple mot de passe, une archive oubliée, et un géant de la tech mis à nu par un lycéen : voilà le résumé glaçant de cette histoire. D’autres adolescents ont récemment fait vaciller des institutions bien plus surveillées, comme ce garçon de 15 ans interpellé après le piratage des données de millions de Français.

Et si vous pensiez que seules les grandes entreprises étaient concernées, cette IA qui a piraté seule une entreprise espagnole montre que la menace change déjà de visage.

Laissez un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *