Registratore AI per Riunioni Espone 181.000 Registrazioni in una Violazione di Firestore
Grave Difetto nel Registratore AI per Riunioni Espone 181.000 Registrazioni
Una grave vulnerabilità di sicurezza in tl;dv, una popolare piattaforma di registrazione di riunioni basata su AI, ha esposto oltre 181.000 registrazioni di riunioni di più di 84.000 utenti. Il difetto, scoperto dal ricercatore di sicurezza BobDaHacker, permetteva a qualsiasi utente autenticato di accedere all'intero database Firestore, inclusi gli ID di conferenze in corso per riunioni in diretta.
I dati esposti coprono 35.000 domini email, tra cui agenzie governative di 23 paesi, importanti università e aziende come HubSpot e Mitsui. La vulnerabilità è rimasta non corretta per almeno sei mesi dopo la divulgazione responsabile, sollevando serie domande sulle pratiche di sicurezza dell'azienda.
Come Funzionava la Vulnerabilità
L'attacco ha sfruttato una mancanza di isolamento dei tenant nel database Firestore di tl;dv. Quando un utente si autentica con tl;dv, riceve un token Firebase che concede l'accesso alla collezione meetings. Questa collezione mancava di regole di sicurezza adeguate, permettendo a qualsiasi utente autenticato di interrogare ogni record di riunione in tutti gli account.
Ogni record di riunione conteneva metadati sensibili: l'indirizzo email del creatore, l'ID della conferenza (una stanza Google Meet o Teams a cui ci si può unire), il provider, lo stato della registrazione e i timestamp. Per le riunioni con stato recording, l'ID della conferenza era una chiamata attiva in diretta, consentendo a un attaccante di unirsi alle riunioni senza invito.
Impatto Reale: Unirsi a Riunioni in Diretta
BobDaHacker ha dimostrato la gravità unendosi a due riunioni in diretta. La prima era una sessione del Ministero dell'Istruzione malese con 157 partecipanti. La seconda era una riunione del team di startup universitaria in cui gli studenti condividevano schermate e discutevano del loro progetto. Questi esempi reali mostrano il rischio immediato di accesso non autorizzato a discussioni riservate.
In qualsiasi momento, circa 1.000 riunioni avevano uno stato recording, il che significa che c'erano mille chiamate in diretta con ID di conferenza esposti. Un attaccante potrebbe potenzialmente unirsi a tutte contemporaneamente utilizzando bot automatizzati.
Scala dell'Esposizione dei Dati
Il ricercatore ha raccolto 27.334 ID di riunioni e ha trovato oltre 1.000 riunioni pubbliche, esponendo 715 email di invitati in 228 domini. Questo includeva una riunione governativa brasiliana sulla conservazione con partecipanti del WWF e di The Nature Conservancy, e riunioni del Ministero della Trasformazione Digitale dell'Ucraina.
I dati hanno anche rivelato modelli di utilizzo: il mese di punta era luglio 2025 con 43.209 riunioni, e l'orario più trafficato era mercoledì alle 14:00 UTC. Questo livello di dettaglio potrebbe essere utilizzato per ingegneria sociale o spionaggio aziendale.
Cronologia della Divulgazione e Risposta dell'Azienda
BobDaHacker ha segnalato la vulnerabilità il 28 gennaio 2026 a Raphael Allstadt, un contatto aziendale, che l'ha riconosciuta e ha promesso che il CTO avrebbe seguito. Tuttavia, il CTO non ha mai risposto. Nonostante diversi solleciti a febbraio, marzo e luglio, la vulnerabilità è rimasta non corretta e l'azienda è rimasta in silenzio.
La pagina di sicurezza dell'azienda vanta conformità SOC2, GDPR e EU AI Act, insieme a crittografia AES-256. Tuttavia, la sua risposta di sicurezza non ha soddisfatto nemmeno gli standard di base, contraddicendo il suo impegno pubblico di rispondere entro 24 ore.
Difetto Aggiuntivo: App Interna Non Sicura
Mentre esplorava i sottodomini di tl;dv, il ricercatore ha trovato un gioco di previsione per la Coppa del Mondo FIFA 2026 chiamato "World Cup Pick'em" su worldcup.tldv.io. Questa app interna non aveva alcuna autenticazione, esponendo 43 record di giocatori, inclusi 19 dipendenti con nomi completi ed email aziendali.
L'ironia non è passata inosservata: un'azienda che registra milioni di riunioni di persone aveva costruito un'app interna che perdeva la propria rubrica dei dipendenti. Questo difetto secondario evidenzia una mancanza sistemica di consapevolezza della sicurezza.
Perché Questo è Importante
Questo incidente sottolinea l'importanza critica dell'isolamento dei tenant nei database multi-tenant. Una singola collezione Firestore configurata male può esporre anni di dati sensibili, inclusi colloqui di lavoro, negoziazioni di vendita e briefing governativi.
Evidenzia anche una tendenza crescente di registratori AI per riunioni che affrontano controlli legali e di sicurezza. App simili come Otter.ai stanno già affrontando azioni legali collettive per questioni di consenso. Questa violazione si aggiunge alla crescente pressione sull'industria per dare priorità a sicurezza e privacy.
Cosa Deve Fare Ora tl;dv
L'azienda deve correggere immediatamente le regole di sicurezza di Firestore per applicare l'isolamento dei tenant. Dovrebbe anche rimuovere l'app della Coppa del Mondo o aggiungere l'autenticazione. Ancora più importante, deve rispondere ai ricercatori di sicurezza e comunicare in modo trasparente con gli utenti colpiti.
Come ha notato il ricercatore, "Le regole di sicurezza di Firestore esistono per questo." La mancata applicazione alla collezione meetings è una svista di base con conseguenze gravi. Il silenzio dell'azienda è inaccettabile e gli utenti colpiti meritano risposte.
Questo incidente funge da monito per qualsiasi azienda che gestisce dati sensibili degli utenti. La sicurezza non è un distintivo da esporre, ma una pratica da implementare coerentemente.
Related News

La Profezia AI del 1978 di John C. Lilly: L'Ascesa dell'Intelligenza a Stato Solido

La Scommessa di 11 Anni sul Link Rot: L'URL è Sopravvissuto? Il Verdetto di Long Bets

OpenAI rallenta lo sviluppo di Astra a causa di rischi critici di minacce informatiche

GitHub Actions e Pages colpiti da un grave guasto, recupero in corso

AMD acquisisce Taalas per potenziare l'inferenza AI con silicio modellato

