Пропуск в сигурността на платформата за автоматично записване и транскрибиране на видеосрещи излага на риск организации, държавни институции и университети по целия свят.
Сериозна уязвимост в популярния ИИ асистент за видеосрещи tl;dv е позволявала на всеки регистриран потребител да получи информация за активни онлайн срещи и в много случаи дори да се присъедини към тях. Според публикуваното разследване проблемът е свързан с неправилна конфигурация на облачната платформа Google Firebase, използвана от услугата.
tl;dv е широко използван инструмент за автоматично записване, транскрибиране и обобщаване на срещи в платформи като Google Meet и други услуги за видеоконференции. Компанията твърди, че има над два милиона потребители, включително големи международни организации, държавни институции и университети.
Причината за проблема е липсата на достатъчно ограничения върху достъпа до определена колекция в базата данни Cloud Firestore. Това е позволявало на всеки автентикиран потребител да извлича информация за активни срещи на други организации, включително имейл адресите на организаторите, времето на провеждане и статуса на записването.
Макар тези данни сами по себе си да не осигуряват автоматичен достъп до срещите, изследователят по сигурността BobDaHacker демонстрира, че в голяма част от случаите е успявал да се присъедини към разговорите, представяйки се за легитимен ИИ асистент. Според неговите наблюдения приблизително 80% от заявките за присъединяване са били одобрявани от участниците без допълнителна проверка.
Разследването показва още, че в облачната инфраструктура са били открити над 180 000 записа от приключили срещи, принадлежащи на повече от 80 000 потребители. Сред засегнатите организации има държавни институции от десетки държави, големи международни компании и водещи университети. При отделни случаи публично достъпни настройки са довели и до разкриване на стенограми от разговори и имейл адреси на участници.
Случаят поставя под въпрос сигурността на все по-популярните ИИ асистенти за срещи. Тези приложения обикновено разполагат с широк достъп до аудио, видео, календари, контакти и корпоративни комуникации, което ги превръща в привлекателна цел за нападатели. Експертите предупреждават, че организациите трябва внимателно да контролират кои ИИ инструменти получават достъп до служебните срещи, както и редовно да преглеждат настройките за поверителност.
Добрата практика е всички срещи по подразбиране да бъдат конфигурирани като поверителни, а всяко непознато ИИ приложение, появило се сред участниците, да бъде разглеждано като потенциален риск до доказване на противното.









