Исследователь взломал AI-стартап Filevine и получил доступ к более чем 100 тысячам юридических файлов

Исследователь взломал AI-стартап Filevine и получил доступ к более чем 100 тысячам юридических файлов

Специалист по безопасности Alex Schapiro обнаружил серьёзную уязвимость в API платформы Filevine - популярного cloud-сервиса для юридических фирм. Уязвимость позволяла получить полный административный доступ к хранилищу документов без какой-либо авторизации, что ставило под угрозу десятки тысяч конфиденциальных дел.

Schapiro обнаружил проблему 27 октября 2025. Он использовал метод, называемый subdomain enumeration, чтобы попытаться найти публичные или демонстрационные поддомены Filevine. В итоге он наткнулся на API-эндпоинт, который при указании произвольного «имени проекта» выдавал действующий админ-токен. Этот токен давал полный доступ ко всем файлам внутри системы - так, без какой-либо учётной записи, можно было просмотреть материалы десятков тысяч дел.

По словам исследователя, через уязвимость были доступны сотни тысяч документов: судебные файлы, переписка, личные данные клиентов, внутренние кейсы: всё, что хранится у юридических фирм. Такое положение вещей означало, что любой злоумышленник, выяснивший «имя проекта», получал неограниченный доступ к данным клиентов.

Schapiro сразу же сообщил о находке команде безопасности Filevine. 4 ноября 2025 команда подтвердила получение отчёта и пообещала оперативно исправить проблему. 20 ноября исследователь направил follow-up, подтвердив внедрение патча, и уведомил о намерении опубликовать свою техническую заметку. 21 ноября Filevine официально подтвердила, что уязвимость закрыта, и поблагодарила за ответственное раскрытие.

По состоянию на 3 декабря 2025 публикация исследователя стала общедоступной - после повторной проверки он убедился, что метод доступа больше не работает.

Filevine раньше позиционировала себя как надёжную платформу: сервис проходил внешние аудиты, соответствовал стандартам безопасности и предлагал юридическим фирмам защищённое облачное хранение.

Этот инцидент - серьёзное напоминание о том, что даже сервисы, ориентированные на безопасность и конфиденциальность, не застрахованы от фундаментальных ошибок. Юридическим фирмам, работающим с чувствительными данными, стоит пересмотреть подход к хранению дел, запросить отчёты об аудите безопасности и, при возможности, держать критические данные локально или в системах с доказанной защитой.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.