В MAX взломали бота «Отложка» – под ударом оказались более 30 тысяч каналов

В мессенджере MAX взломали популярного бота для отложенных публикаций «Отложка». Хакер получил доступ к сервису и начал рассылать одинаковые сообщения во все подключённые каналы – под угрозой оказались более 30 тысяч проектов, которые используют инструмент для автопостинга.

27 мая во многих каналах MAX появился один и тот же пост: неизвестный автор обратился к создателю бота Евгению Чудову и заявил, что «Отложка» позволяет любому пользователю публиковать сообщения от имени всех каналов, куда бот добавлен с правами администратора. По словам взломщика, он заранее пытался предупредить разработчиков о критической дыре, но проблему не исправили – тогда он решил наглядно показать уязвимость, не распространяя сомнительный контент.

После попыток предупреждений взломщик решил наглядно показать уязвимость
После попыток предупреждений взломщик решил наглядно показать уязвимость

До инцидента «Отложка» рекламировала прохождение аудита безопасности у ведущих специалистов по информационной безопасности в России. Параллельно со взломом в разных каналах повторялась реклама бота с тем же заявлением о проверке у «ведущих специалистов в РФ». После происшествия в канале самого бота появилось сообщение, что уязвимость устранена и работа сервиса восстановлена, без уточнения, в чём именно заключалась проблема.

Параллельно со взломом в разных каналах повторялась реклама бота с тем же заявлением о проверке у «ведущих специалистов в РФ»

Сейчас владельцы каналов массово отключают «Отложку» и проверяют проекты на предмет компрометации. Специалисты отмечают, что у мессенджера пока нет всей нужной функциональности для администраторов, поэтому каналы вынуждены подключать сторонние решения с рисками для безопасности.

https://nextsport.io/promo/landing-2?lang=ru
Комментарии
Нет комментариев. Будьте первым!