Un verbalizzatore IA ha lasciato 181.874 riunioni aperte a qualsiasi account gratuito
Un ricercatore ha scoperto che tl;dv, un registratore di riunioni usato da oltre due milioni di persone, permetteva a ogni utente registrato di elencare tutte le riunioni, comprese le chiamate in diretta.
Un ricercatore noto come bobdahacker ha rivelato una falla in tl;dv, un registratore IA che entra nelle chiamate Google Meet, Zoom o Teams e produce trascrizioni e riepiloghi. La raccolta del database contenente le riunioni non separava i clienti. Qualsiasi utente registrato poteva elencare 181.874 record di 84.312 utenti su 35.003 domini email.
Ogni record conteneva email del creatore, ID conferenza, fornitore e stato della registrazione. L’ID di una chiamata segnata come in registrazione apre una stanza dal vivo. Il ricercatore ha osservato i dati in tempo reale, preso un ID ed è entrato in una chiamata del ministero dell’Istruzione malese con oltre 157 partecipanti, poi in un’altra dove studenti condividevano il proprio progetto. In ogni momento contava circa 1.000 riunioni in registrazione. Erano presenti domini governativi di 23 Paesi e aziende come HubSpot e Confluent.
La cronologia della segnalazione è la parte scomoda. Il ricercatore ha avvertito l’azienda il 28 gennaio 2026. Il CEO ha risposto in pochi minuti e lo ha indirizzato al CTO, che non ha mai risposto. I solleciti di febbraio, marzo e luglio sono rimasti senza seguito. Il 4 agosto ha pubblicato con il problema ancora aperto. La pagina di sicurezza mostra badge SOC 2, GDPR ed EU AI Act e promette risposta in 24 ore.
La lezione va oltre un’azienda. I verbalizzatori IA concentrano rischio: partecipano a vendite, colloqui, valutazioni e riunioni strategiche, proprio il materiale desiderato da un attaccante. Spesso vengono adottati da un membro entusiasta senza un esame di sicurezza. Qui mancava una regola di isolamento dei tenant, che limita ogni utente alle proprie righe. Tutte le altre raccolte di tl;dv l’avevano. Quella delle riunioni no.
Cosa significa per te: se un bot entra nelle tue chiamate, chiedi chi lo gestisce, dove conserva le registrazioni e chi lo ha verificato. I badge descrivono processi, non lo stato del database. Disattiva la registrazione per salari, salute, questioni legali o dati dei clienti, elimina registrazioni vecchie e controlla se il tuo account conserva riunioni di persone che hanno lasciato il team. Non serve rinunciare a tutti questi strumenti, ma trattarli come ogni fornitore che conserva le conversazioni più sensibili.
Fonti
Deepseek ha ceduto il suo software agente e aumentato i prezzi delle API lo stesso giorno
Deepseek Harness v0.1 è disponibile sotto la licenza MIT, un'alternativa aperta e gratuita a Codex e Claude Code. Lo stesso giorno la società ha annunciato forti aumenti dei prezzi delle API, con un aumento di sei volte dei risultati della cache.