Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Эксперт обнаружил серьезную уязвимость в корпоративном мессенджере Slack. Она позволяет получить информацию и доступ к учетным записям. Вендор уже исправил эту брешь и заплатил эксперту в общей сложности 9000 $.

Согласно исследователю David Vieira-Kurz, в апреле в Slack были обнаружены и исправлены две серьезные уязвимости, эксплуатация которых могла привести к очень серьезным последствиям.

Эксперт установил, что  первая проблема касается модуля, который позволяет администраторам получать информацию о состоянии сервера, в том числе об IP-адресах.

Несмотря на то, что изначально проблема не казалась серьезной, в дальнейшем обнаружилось, что даже неаутентифицированные пользователи могут запросить статус сервера.

Вторая обнаруженная экспертом брешь оказалась гораздо более серьезной. Она связана с панелью управления, которая позволяет получать информацию о пользователях и рабочих областях на основе идентификатора.

Таким образом, злоумышленник может использовать эту функцию для сброса пароля любого пользователя, угадывая его ID. На данный момент детали уязвимости публично не раскрыты.

Slack, в рамках своей программы по выплате вознаграждений за обнаруженные уязвимости, предлагают по 50 $ за обнаружение уязвимостей низкой степени важности и как минимум 1500 $ за обнаружение критических. С момента запуска программы компания выплатила в общей сложности 180 000 $.

ИИ тайком зовут на свидания: личные разговоры уходят на расшифровку

ИИ-диктофоны тихо выползли из переговорок в обычную жизнь. Пользователи записывают с их помощью свидания, приёмы у врачей, сеансы психотерапии и ужины с друзьями. Собеседников при этом нередко забывают предупредить; в конце концов, зачем портить сюрприз?

Одним из символов новой моды стало приложение Granola. Оно записывает звук через микрофон устройства: никакой иконки, никаких уведомлений, остальные участники могут даже не подозревать, что их слова уже превращаются в расшифровку.

Сервис быстро набирает популярность: ранее в этом году Granola привлекла $125 млн при оценке в $1,5 млрд. Причём используют его уже не только для рабочих встреч. Основательница стартапа Yuzu Labs Эмми Чанг рассказала The Wall Street Journal, что записывает первые свидания, а затем отправляет расшифровки Claude — пусть нейросеть решит, была ли искра.

Другие пользователи сохраняют разговоры с врачами, терапевтами и друзьями. Только вот в ряде американских штатов для записи требуется согласие всех участников. Тайный цифровой стенографист там может обернуться не неловким объяснением, а уголовным делом.

Бизнесу тоже пора насторожиться. ИИ-ассистенты уже оставались на видеозвонках после ухода сотрудников и продолжали фиксировать неформальные разговоры и сплетни. Глава Human Resource Certification Institute Эми Дюфрейн считает такие инструменты серьёзным риском для организаций и советует вовсе от них отказаться.

Есть и менее очевидная проблема. Исследования когнитивной разгрузки связывают активное использование ИИ со снижением критического мышления. Когда машина слушает, запоминает и анализирует за человека, сам он постепенно отвыкает делать всё это самостоятельно.

RSS: Новости на портале Anti-Malware.ru