Исследователи обнаружили критическую уязвимость в популярном приложении для транскрибации встреч tl;dv, которая привела к утечке более 181 000 записей звонков. Из-за некорректной настройки прав доступа к облачному хранилищу любой пользователь интернета мог получить доступ к конфиденциальным видео- и аудиофайлам, содержащим корпоративную информацию, обсуждения стратегий и персональные данные участников совещаний.

Проблема возникла из-за неправильной конфигурации S3-бакетов, где хранились записи. Злоумышленники или случайные пользователи могли просматривать файлы без какой-либо аутентификации. В открытом доступе оказались не только сами видеозаписи, но и сопутствующие метаданные, включая транскрипты встреч, которые генерировались встроенными ИИ-алгоритмами для автоматического ведения протоколов.

Инцидент подчеркивает риски, связанные с хранением чувствительных данных в облачных ИИ-инструментах. Компании, использующие сервисы для автоматизации встреч, часто не проводят аудит безопасности сторонних решений, доверяя им доступ к внутренним коммуникациям. После обнаружения уязвимости разработчики закрыли публичный доступ к данным, однако масштаб утечки ставит под вопрос надежность процессов обработки данных в подобных SaaS-продуктах.

Ключевые факты

  • Общее количество скомпрометированных записей превысило 181 000 единиц.
  • Уязвимость была связана с публично доступными S3-бакетами, не требующими авторизации.
  • В открытом доступе находились видео, аудио и текстовые транскрипты корпоративных встреч.
  • Инцидент затронул пользователей сервиса tl;dv, специализирующегося на ИИ-заметках для Zoom, Google Meet и Microsoft Teams.