CourionAI
IT
Newsletter
← Tutte le notizie
security 2 min di lettura

Un verbalizzatore IA ha lasciato 181.874 riunioni aperte a qualsiasi account gratuito

Un ricercatore ha scoperto che tl;dv, un registratore di riunioni usato da oltre due milioni di persone, permetteva a ogni utente registrato di elencare tutte le riunioni, comprese le chiamate in diretta.

Una sala riunioni vuota vista attraverso una porta socchiusa con un'enorme serratura e luce che filtra fuori

Un ricercatore noto come bobdahacker ha rivelato una falla in tl;dv, un registratore IA che entra nelle chiamate Google Meet, Zoom o Teams e produce trascrizioni e riepiloghi. La raccolta del database contenente le riunioni non separava i clienti. Qualsiasi utente registrato poteva elencare 181.874 record di 84.312 utenti su 35.003 domini email.

Ogni record conteneva email del creatore, ID conferenza, fornitore e stato della registrazione. L’ID di una chiamata segnata come in registrazione apre una stanza dal vivo. Il ricercatore ha osservato i dati in tempo reale, preso un ID ed è entrato in una chiamata del ministero dell’Istruzione malese con oltre 157 partecipanti, poi in un’altra dove studenti condividevano il proprio progetto. In ogni momento contava circa 1.000 riunioni in registrazione. Erano presenti domini governativi di 23 Paesi e aziende come HubSpot e Confluent.

La cronologia della segnalazione è la parte scomoda. Il ricercatore ha avvertito l’azienda il 28 gennaio 2026. Il CEO ha risposto in pochi minuti e lo ha indirizzato al CTO, che non ha mai risposto. I solleciti di febbraio, marzo e luglio sono rimasti senza seguito. Il 4 agosto ha pubblicato con il problema ancora aperto. La pagina di sicurezza mostra badge SOC 2, GDPR ed EU AI Act e promette risposta in 24 ore.

La lezione va oltre un’azienda. I verbalizzatori IA concentrano rischio: partecipano a vendite, colloqui, valutazioni e riunioni strategiche, proprio il materiale desiderato da un attaccante. Spesso vengono adottati da un membro entusiasta senza un esame di sicurezza. Qui mancava una regola di isolamento dei tenant, che limita ogni utente alle proprie righe. Tutte le altre raccolte di tl;dv l’avevano. Quella delle riunioni no.

Cosa significa per te: se un bot entra nelle tue chiamate, chiedi chi lo gestisce, dove conserva le registrazioni e chi lo ha verificato. I badge descrivono processi, non lo stato del database. Disattiva la registrazione per salari, salute, questioni legali o dati dei clienti, elimina registrazioni vecchie e controlla se il tuo account conserva riunioni di persone che hanno lasciato il team. Non serve rinunciare a tutti questi strumenti, ma trattarli come ogni fornitore che conserva le conversazioni più sensibili.

Fonti

Fonti: https://bobdahacker.com/blog/tldv-hack

Articolo successivo

Deepseek ha ceduto il suo software agente e aumentato i prezzi delle API lo stesso giorno

Deepseek Harness v0.1 è disponibile sotto la licenza MIT, un'alternativa aperta e gratuita a Codex e Claude Code. Lo stesso giorno la società ha annunciato forti aumenti dei prezzi delle API, con un aumento di sei volte dei risultati della cache.

Una cassa aperta con cinghie di imbracatura e ingranaggi che fluttuano liberi al di fuori, mentre l'ugello della pompa del carburante accanto gocciola in una ciotola