Баг LinkedIn позволял похищать данные профилей пользователей

Баг LinkedIn позволял похищать данные профилей пользователей

Баг LinkedIn позволял похищать данные профилей пользователей

Ошибка в работе плагина AutoFill от LinkedIn позволяет злоумышленникам похищать данные профилей пользователей. С помощью AutoFill пользователи могут автоматически заполнять информацию из своего профиля (например: имя, адрес электронной почты, местонахождение и место работы) на одобренных сторонних сайтах.

По сути, существует некий белый список доменов, на которых LinkedIn позволяет осуществлять подобные возможности. Каждый новый домен соцсеть должна одобрить самостоятельно. На данный момент в этом белом списке присутствуют десятки крупных сайтов, среди них Twitter, официальный сайт Microsoft.

На деле это значит, что любой из этих веб-сайтов может получать данные профилей пользователей без их участия. Однако тут есть нюанс — если какой-либо из этих сайтов содержит уязвимость межсайтового скриптинга (XSS), которая позволяет злоумышленнику запускать вредоносный код, атакующий может использовать этот домен для получения данных профиля LinkedIn.

«Личная информация пользователя может быть скомпрометирована, если он просто кликнет какой-либо элемент на проблемном сайте», — объясняет эксперт в опубликованном в четверг отчете. — «Это связано с тем, что кнопка AutoFill может быть невидимой и охватывать всю страницу, таким образом, где бы ни кликнул пользователь, его информация отправиться злоумышленникам».

Представители социальной сети никак не отреагировали на первоначальное замечание обнаружившего баг исследователя. Лишь после того, как информация об уязвимости была раскрыта, разработчики LinkedIn отозвались, что брешь устранена.

Эксперт опубликовал код proof-of-concept, демонстрирующий наличие уязвимости.

«Самое страшное — информация пользователя утечет независимо от его настроек конфиденциальности. Даже если я выставлю настройки так, что мое имя, адрес электронной почты и местоположение не будут отображаться, киберпреступники все равно получат эти данные», — продолжает специалист.

В Telegram появился ИИ-помощник Mira, интегрированный с Cocoon

Компания The Open Platform, разработчик продуктов для экосистемы Telegram, объявила о запуске ИИ-ассистента Mira. Он работает полностью внутри мессенджера и обрабатывает запросы непосредственно в чате.

С помощью Mira можно проводить поиск информации, отвечать на вопросы собеседников, создавать картинки и видео. Текстовый доступ к ИИ-помощнику бесплатен, а для промптов на основе фото и видео нужны токены, которые можно купить за «звезды» (внутренняя валюта Telegram).

Новинка работает в двух режимах. В приватном все запросы проходят через децентрализованную сеть Cocoon и обрабатываются с упором на конфиденциальность — с применением шифрования и без сохранения данных.

В стандартном режиме Mira запоминает промпты и предпочтения пользователя, учитывает контекст диалогов и подстраивается под стиль общения. При выполнении задач используются несколько моделей: для текстовых запросов — ChatGPT, для создания изображений — Nano Banana, для генерации видео — WAN 2.2 от Alibaba Cloud.

В дальнейшем планируется распространить доступ к ИИ на закрытые чаты, каналы и группы, а также расширить функциональность умного помощника: научить его делать саммари чатов, создавать уникальные ИИ-персонажи. Появится Pro-версия с расширенным списком генераторов текстов, фото, видео, будет реализована интеграция Mira с криптокошельком Telegram.

RSS: Новости на портале Anti-Malware.ru