Пользователи сообщают о взломе популярного бота отложенного постинга в MAX, которому многие администраторы выдавали расширенные права для автоматической публикации контента.
По словам исследователя, обнаружившего проблему, уязвимость существовала уже давно. Он утверждает, что пытался связаться с разработчиком и предупредить о рисках, однако необходимых мер принято не было.
💀 В итоге через уязвимость была проведена массовая рассылка по подключённым каналам.
Особую иронию пользователи увидели в том, что в описании сервиса говорилось о якобы пройденном аудите безопасности у ведущих российских специалистов по информационной безопасности.
⚠️ При этом сам исследователь утверждает, что сознательно не стал использовать доступ для более серьёзных действий: не затронул крупные каналы и не размещал мошеннические публикации.