Исследователи обнаружили критическую уязвимость в популярном приложении для транскрибации встреч tl;dv, которая привела к утечке более 181 000 записей звонков. Из-за некорректной настройки прав доступа к облачному хранилищу любой пользователь интернета мог получить доступ к конфиденциальным видео- и аудиофайлам, содержащим корпоративную информацию, обсуждения стратегий и персональные данные участников совещаний.
Проблема возникла из-за неправильной конфигурации S3-бакетов, где хранились записи. Злоумышленники или случайные пользователи могли просматривать файлы без какой-либо аутентификации. В открытом доступе оказались не только сами видеозаписи, но и сопутствующие метаданные, включая транскрипты встреч, которые генерировались встроенными ИИ-алгоритмами для автоматического ведения протоколов.
Инцидент подчеркивает риски, связанные с хранением чувствительных данных в облачных ИИ-инструментах. Компании, использующие сервисы для автоматизации встреч, часто не проводят аудит безопасности сторонних решений, доверяя им доступ к внутренним коммуникациям. После обнаружения уязвимости разработчики закрыли публичный доступ к данным, однако масштаб утечки ставит под вопрос надежность процессов обработки данных в подобных SaaS-продуктах.
Ключевые факты
- Общее количество скомпрометированных записей превысило 181 000 единиц.
- Уязвимость была связана с публично доступными S3-бакетами, не требующими авторизации.
- В открытом доступе находились видео, аудио и текстовые транскрипты корпоративных встреч.
- Инцидент затронул пользователей сервиса tl;dv, специализирующегося на ИИ-заметках для Zoom, Google Meet и Microsoft Teams.