UPD: мы написали эту новость 9 июня, а обновили 15 июня — после официального заявления разработчиков.
В мессенджере Макс взломали бота для отложенного постинга и разослали спам по каналам, подключенным к сервису. Об этом 9 июня сообщил Telegram-канал «Бэкдор» со ссылкой на сообщение хакера. 11 июня разработчики бота заявили, что работа бота восстановлена после проверки командой Макса.
|
Что произошло |
Взлом бота отложенного постинга «Отложка» в Максе |
|
В чем суть |
Уязвимость в админке позволяет отправлять сообщения в любые подключенные каналы |
|
Источник |
СМИ и Telegram-каналы |
|
Официальный комментарий создателей бота |
Бот восстановлен после проверки со стороны Макса и встречи разработчиков с представителями платформы |
|
Предыдущая новость |
9 июня в сети сообщили, что уязвимость обнаружил хакер. Он якобы написал разработчику бота о том, что админка доступна извне и через нее можно отправлять сообщения в любые каналы, а разработчик проигнорировал предупреждение. После началась рассылка спама.
Разработчики бота опровергли эту историю:
-
В СМИ сообщалось, что злоумышленник связывался или пытался связаться с разработчиками бота и предупреждал об уязвимости. Разработчик опровергает это — никаких сообщений им не поступало, контактов для связи никто не оставлял. Более того, после устранения проблемы злоумышленник снова пытался использовать закрытый механизм.
-
В СМИ сообщалось, что под угрозой оказалось 30 000 каналов. По данным создателей бота, инцидент затронул около 2000 каналов.
-
В СМИ сообщалось, что в сервисе есть опция, которая позволяет отправлять во все каналы сообщения от имени администратора. Разработчик утверждает, что такого функционала у бота нет.
-
В СМИ сообщалось, что злоумышленник намеренно не стал отправлять спам-сообщения в крупные Telegram-каналы. Разработчик утверждает, что у злоумышленника не было возможности выбирать каналы — он опубликовал сообщения только в тех каналах, до которых удалось дотянуться.
9 июня представители Макса сообщили, что бот разработан сторонней компанией и уже заблокирован Центром безопасности мессенджера. Все официальные боты Макса отмечены синей галочкой.
11 июня разработчики подтвердили, что уязвимость была в последнем обновлении. После инцидента разработчики бота:
-
пересмотрели процессы разработки;
-
усилили внутренние проверки;
-
внедрили дополнительные меры безопасности.
Также разработчики бота сообщили, что работа «Отложки» была полностью восстановлена после дополнительной проверки со стороны команды Макса.
«Мы провели встречу с представителями платформы, подробно разобрали инцидент и ответили на все вопросы», — заявил основатель сервиса «Отложка» Евгений Чудов.
Напомним, недавно мессенджер Макс удалили из App Store.
Возможно, вам будет интересно:
Источник: Telegram-канал «Бэкдор»