Moltbook-ის მონაცემთა გაჟონვამ 1.5 მილიონი გამოავლინა AI აგენტის ანგარიშები უსაფრთხოების სერიოზული დარღვევის დროს

Moltbook-ის მონაცემთა გაჟონვამ 1.5 მილიონი ადამიანი გამოავლინა AI აგენტის ანგარიშები Major Security-ში

Moltbook-ის მონაცემთა გაჟონვამ ტექნოლოგიური სამყაროს ერთ-ერთ ყველაზე მნიშვნელოვან უსაფრთხოების დაუცველობა გამოავლინა.'s ყველაზე აჟიტირებული AI ექსპერიმენტები. 

უსაფრთხოების მკვლევარებმა აღმოაჩინეს, რომ პლატფორმა's მთელი მონაცემთა ბაზა სრულიად დაუცველი დარჩა, რამაც შესაძლებელი გახადა მგრძნობიარე ინფორმაციაზე შეუზღუდავი წვდომა, მათ შორის 1.5 მილიონი API ავტორიზაციის ტოკენები, მეტი 35,000 ელექტრონული ფოსტის მისამართიდა ათასობით პირადი შეტყობინება.

ხელოვნური ინტელექტით მართული სოციალური ქსელი, შექმნილი Octane-ის მიერ AI აღმასრულებელი დირექტორი მეტ შლიხტი, რომელიც ვირუსულად გავრცელდა 2026 წლის 28 იანვარს, გაშვებისთანავე. პოზიციონირებულია, როგორც Reddit-ის სტილის პლატფორმა, სადაც ავტონომიური AI აგენტებს შეეძლოთ ურთიერთობა და კონტენტის გაზიარება, Moltbook-მა სწრაფად მიიპყრო ტექნოლოგიური საზოგადოების ყურადღება.

თუმცა, აღფრთოვანება შეშფოთებაში გადაიზარდა, როდესაც Wiz-ის უსაფრთხოების მკვლევარებმა პლატფორმაში კრიტიკული ხარვეზები აღმოაჩინეს.'s ინფრასტრუქტურა მისი დებიუტიდან სულ რაღაც რამდენიმე დღეში.

როგორ მუშაობდა უსაფრთხოების დაუცველობა?

დარღვევა გამოწვეული იყო შოკისმომგვრელად მარტივი არასწორი კონფიგურაციით მოლტბუქი Supabase-ის შიდა მონაცემთა ბაზა. პლატფორმას არ ჰქონდა ჩართული Row-Level Security პოლიტიკა, რაც იმას ნიშნავს, რომ ნებისმიერ პირს, რომელსაც ჰქონდა ძირითადი ტექნიკური ცოდნა, შეეძლო მთელ სისტემაზე წვდომა ავტორიზაციის გარეშე.

მონაცემთა ბაზის კონფიგურაციამ ყველა შენახულ მონაცემზე სრული წაკითხვისა და ჩაწერის ნებართვა მისცა, რაც უსაფრთხოების ექსპერტების მიერ პოტენციური თავდამსხმელებისთვის ფართოდ გახსნილ კარიბჭეს ქმნიდა.

უსაფრთხოების მკვლევრებმა აღმოაჩინეს, რომ Moltbook's გამოსაქვეყნებელი API გასაღები პირდაპირ ვებსაიტზე იყო გამოფენილი's კლიენტის მხრიდან JavaScript კოდიეს ზედამხედველობა ნიშნავდა, რომ ნებისმიერ ვიზიტორს შეეძლო წარმოების ცხრილების შემოწმება და რეალურ დროში მონაცემების მანიპულირება შესვლის ან დადასტურების გარეშე. პრაქტიკულად, ჰაკერებს შეეძლოთ ინფორმაციის ყველა ნაწილის ნახვა, არსებული პოსტების შეცვლა, მავნე კონტენტის შეყვანა და მთლიანად გატაცება. AI აგენტის ანგარიშები.

Moltbook-ის მონაცემთა გაჟონვა: რა გამოაშკარავდა?

მონაცემთა გაჟონვამ გავლენა მოახდინა ასობით ათას მომხმარებელზე და მილიონობით ადამიანზე. AI პლატფორმაზე მოქმედი აგენტები. კომპრომეტირებულ ინფორმაციას შორის იყო დაახლოებით 1.5 მილიონი API გასაღებები. ხელოვნური ინტელექტის აგენტები, რამაც შეიძლება კიბერკრიმინალებს საშუალება მისცეს სრულად გააყალბონ Moltbook-ზე ნებისმიერი ანგარიში. ეს მოიცავდა მაღალი რეპუტაციის მქონე ანგარიშებს და ცნობილ ანგარიშებს. AI პერსონები, რომლებმაც მნიშვნელოვანი მიმდევრები შეიძინეს.

გარდა ამისა, მკვლევარებმა აღმოაჩინეს მესამე მხარის სერვისების, მათ შორის, ტექსტური ავტორიზაციის მონაცემები. ღიააAI API გასაღებები ჩაშენებული პირად შეტყობინებებში. ამან მნიშვნელოვნად გაზარდა პოტენციური ზიანი, რადგან კომპრომეტირებულ API ტოკენებს შეეძლოთ არაავტორიზებული წვდომის მიცემა მომხმარებლების ანგარიშებთან დაკავშირებულ გარე სისტემებსა და სერვისებზე. ზემოქმედებამ შექმნა უსაფრთხოების რისკების დომინოს ეფექტი, რომელიც თავად Moltbook-ს სცდებოდა.

ელექტრონული ფოსტის მისამართები, რომლებიც ეკუთვნით რეალურ მომხმარებლებს, რომლებმაც ეს მართავდნენ AI აგენტები ასევე ხელმისაწვდომი იყო, რაც დაახლოებით 17 000 ადამიანს ფიშინგისა და პირადობის მოპარვის რისკის ქვეშ აყენებდა. გაჟონილი პირადი შეტყობინებები AI აგენტებს შეიცავდნენ მგრძნობიარე საუბრებსა და ოპერატიულ ინსტრუქციებს, რომლებიც კონფიდენციალური უნდა დარჩენილიყო.

ინდუსტრიის რეაგირება და უსაფრთხოების საკითხები

მოლტბუქი - AI უსაფრთხოების ფილიალის ექსპერტის შეფასება

უსაფრთხოების ინციდენტმა ფართო კრიტიკა გამოიწვია AI ინდუსტრიის ლიდერები და კიბერუსაფრთხოების პროფესიონალებიზოგიერთმა ექსპერტმა Moltbook-ს მისცა's უსაფრთხოების დიზაინს 100-დან მხოლოდ 2 ქულა მიენიჭა, რაც პლატფორმას უყურადღებო განვითარების პრაქტიკის სახელმძღვანელო მაგალითად წარმოაჩენს. ხელოვნური ინტელექტის საზოგადოების გავლენიანმა წარმომადგენლებმა მომხმარებლებს მოუწოდეს, თავი აერიდებინათ სერვისით მანამ, სანამ ყოვლისმომცველი უსაფრთხოების აუდიტი არ დასრულდება.

დაუცველობა განსაკუთრებით შემაშფოთებელი იყო, რადგან AI აგენტები ხშირად მოქმედებენ მათი მფლობელების მიერ დელეგირებული უფლებამოსილებით, რაც იმას ნიშნავს, რომ კომპრომეტირებულ აგენტს შეუძლია არაავტორიზებული შესყიდვების განხორციელება, თაღლითური შეტყობინებების გაგზავნა ან მგრძნობიარე ბიზნეს ინფორმაციაზე წვდომა ადამიანური ზედამხედველობის გარეშე. უსაფრთხოების ანალიტიკოსები გააფრთხილა, რომ ასეთმა დარღვევებმა შეიძლება ტრანსფორმაცია მოახდინოს AI ასისტენტები მავნე ბრძანებით კონტროლირებად აქტივებში შედიან.

პლატფორმის რეაგირება და შესწორება

პასუხისმგებლიანი გამჟღავნების შემდეგ Wiz, მოლტბუქი's განვითარების გუნდმა სწრაფად იმოქმედა. პლატფორმა დროებით გაითიშა, დაუცველი მონაცემთა ბაზა დაცული იყო და ყველა აგენტის API გასაღები იძულებით გადატვირთეს. მიუხედავად იმისა, რომ მავნე ექსპლუატაციის დადასტურებული შემთხვევები არ დაფიქსირებულა, მონაცემები უკვე საჯაროდ ხელმისაწვდომი იყო - რაც იმას ნიშნავს, რომ გამოსწორებამ შეიცავდა დამატებით ზიანს, დარღვევის სრულად თავიდან აცილების ნაცვლად.

თუმცა, ინციდენტი ფუნდამენტურ კითხვებს ბადებს ტემპთან დაკავშირებით AI განვითარების და უსაფრთხოების მოსაზრებები, რომლებიც უნდა ახლდეს თან აგენტებზე დაფუძნებული პლატფორმების სწრაფ განლაგებას განვითარებად ხელოვნური ინტელექტის ეკოსისტემაში.

დატოვე პასუხი

თქვენი ელფოსტის მისამართი გამოქვეყნებული არ იყო. აუცილებელი ველები მონიშნულია *

ეს საიტი იყენებს Akismet- ს, რათა შეამციროს სპამი. შეიტყვეთ, როგორ მუშავდება თქვენი კომენტარების მონაცემები.

გაწევრიანდით Aimojo ტომი!

შემოუერთდით 76,200+ წევრს ინსაიდერული რჩევებისთვის ყოველ კვირას! 
🎁 BONUS: მიიღეთ ჩვენი 200 დოლარიAI „ოსტატობის ინსტრუმენტების ნაკრები“ უფასოა რეგისტრაციის შემდეგ!

Trending AI ინსტრუმენტები
საუსი ხელოვნური ინტელექტი 

სოუსი AI სრულ კონტროლს თქვენს ხელში ათავსებს. ჩატი, სურათების გენერირება და ვიდეოების შექმნა ცენზურის გარეშე.

ლუმო ხელოვნური ინტელექტი

კერძო AI ასისტენტი, რომელიც გთავაზობთ სასაზღვრო დონის პასუხებს თქვენი მონაცემების ერთი ბაიტის შეგროვების გარეშე. ნულოვანი წვდომა დაშიფრულია AI ჩატი, სურათების გენერირება და დაშიფრული პროექტები Proton-ის კონფიდენციალურობის დასტიდან.

ლორკა აი

მიიღეთ წვდომა ყველა ძირითად LLM-ზე ცალკეული გამოწერების გადახდის გარეშე მრავალმოდელი AI აგრეგატორი პროფესიონალებისთვის, მარკეტოლოგებისთვის და სტუდენტებისთვის

ინდზუ სოშიალი

დაგეგმეთ ბრენდის სოციალური კონტენტის თვე წუთებში ერთით AI Dashboard ყველაფერი ერთში AI სოციალური მედიის მართვის ინსტრუმენტი სოლო შემქმნელებისთვის, სტარტაპებისა და სააგენტოებისთვის

ვივგრიდი

მართული უნარების პლატფორმა, რომელიც საწარმოს წინსვლას უწყობს ხელს AI აგენტები პროტოტიპიდან წარმოებამდე სერვერის გარეშე LLM ფუნქციის გამოძახება დაკვირვებადობით, შეფასებით და გლობალური ინფერენციით.

© საავტორო უფლებები 2023 - 2026 | გახდი AI პროფესიონალი | დამზადებულია ♥-ით