Фахівці з кібербезпеки виявили критичний витік даних у системі DeepSeek. Згідно з останніми дослідженнями, база даних компанії була відкритою для доступу без необхідної автентифікації, що могло призвести до витоку понад мільйона записів. З іншого боку, сама компанія попереджає, що ваші дані можуть бути доступними і ні про яку безпеку в принципі не йдеться. Тому витік даних – це справа дуже короткого часу, як виявилося.
DeepSeek: що саме витекло?
Дослідники компанії Wiz виявили, що відкритий доступ до бази даних ClickHouse дозволяв не лише перегляд, а й повний контроль над записами. Серед даних, які могли опинитися у руках зловмисників:
- Паролі та ключі API,
- Журнали чатів користувачів,
- Деталі бекенд-інфраструктури,
- Операційні логи та секрети API.
Цей витік був особливо небезпечним, оскільки надавав можливість отримати привілеї адміністратора в середовищі DeepSeek, що могло б дозволити зловмисникам проводити маніпуляції з даними компанії та її користувачів.
Як було виявлено проблему?
Дослідники Wiz звернули увагу на два відкриті порти, що вели до бази ClickHouse без жодних механізмів аутентифікації. Через HTTP-запити вони змогли отримати доступ до понад мільйона конфіденційних записів усього за кілька хвилин після початку аналізу безпеки.
Після повідомлення про проблему, компанія DeepSeek швидко закрила уразливість і захистила базу даних. Проте залишається питання: чи встигли зловмисники скористатися цією прогалиною?
Які можуть бути наслідки?
Якщо ці дані потрапили в руки кіберзлочинців, можливі наступні ризики:
- Компрометація облікових записів користувачів,
- Використання паролів для атак на інші сервіси,
- Можливе викрадення особистих даних або інтелектуальної власності.
Рекомендації фахівця з безпеки
Перша і головніша: все, що ви даєте інтернету, залишається тут. назавжди! Тому, перед тим, як викласти комусь та кудись свої персональні дані, подумайте про наслідки!
Якщо ви користуєтесь DeepSeek, змініть паролі та перевірте активність свого акаунту. Компаніям, що працюють із ШІ, слід ретельніше контролювати доступ до внутрішніх даних і перевіряти безпеку серверів. Важливо використовувати двофакторну аутентифікацію та мінімізувати ризики витоку ключів API.
Цей випадок ще раз показує, що навіть великі компанії, які працюють у сфері штучного інтелекту, можуть бути вразливими до кібератак. Головний урок – безпека повинна бути пріоритетом, особливо коли йдеться про обробку конфіденційних даних користувачів.
Ви могли пропустити





