Массовая рассылка в MAX через бота «Отложка»
27 мая в «Максе» по сотням подключённых каналов прошла чужая рассылка. Сработал сервис отложенных публикаций «Отложка». Одно и то же сообщение появилось в десятках каналов спортивных клубов и автомобильных марок с разницей в пару минут. Текст был адресован владельцу сервиса и содержал контакт для связи в Telegram.
Причина в самой схеме работы таких ботов. «Макс» пока не закрывает часть задач администраторов, поэтому функции дописывают сторонние разработчики. Чтобы публиковать записи, боту выдают права администратора. У «Отложки» каждый пользователь мог запустить массовую рассылку по всем подключённым каналам, чем и воспользовался посторонний.
Похожее уже случалось в Telegram. Через Crosser Bot в 2022 году и Fleep Bot в 2024 году прошли такие же рассылки, и слабым местом всегда оказывался сервис с расширенными правами. Команда «Отложки» сообщила о взломе, попросила не переходить по ссылкам, а позже отчиталась об исправлении. Деталей о причине и затронутых каналах не дали.
#MAX #боты #кибербезопасность
@SecLabNews