В мессенджере MAX взломали популярного бота для отложенных публикаций «Отложка». Хакер получил доступ к сервису и начал рассылать одинаковые сообщения во все подключённые каналы – под угрозой оказались более 30 тысяч проектов, которые используют инструмент для автопостинга.
27 мая во многих каналах MAX появился один и тот же пост: неизвестный автор обратился к создателю бота Евгению Чудову и заявил, что «Отложка» позволяет любому пользователю публиковать сообщения от имени всех каналов, куда бот добавлен с правами администратора. По словам взломщика, он заранее пытался предупредить разработчиков о критической дыре, но проблему не исправили – тогда он решил наглядно показать уязвимость, не распространяя сомнительный контент.

До инцидента «Отложка» рекламировала прохождение аудита безопасности у ведущих специалистов по информационной безопасности в России. Параллельно со взломом в разных каналах повторялась реклама бота с тем же заявлением о проверке у «ведущих специалистов в РФ». После происшествия в канале самого бота появилось сообщение, что уязвимость устранена и работа сервиса восстановлена, без уточнения, в чём именно заключалась проблема.

Сейчас владельцы каналов массово отключают «Отложку» и проверяют проекты на предмет компрометации. Специалисты отмечают, что у мессенджера пока нет всей нужной функциональности для администраторов, поэтому каналы вынуждены подключать сторонние решения с рисками для безопасности.






























