Специалисты по кибербезопасности заявили о взломе внутренней ИИ-платформы консалтинговой компании McKinsey & Company. По их словам, уязвимость позволяла получить доступ к данным клиентов и внутренним материалам компании.
Речь идет о платформе генеративного ИИ Lilli, которую сотрудники компании используют для поиска информации, подготовки документов и анализа данных. Исследователи обнаружили, что в системе была неправильно настроена аутентификация, что позволяло обойти защиту и взаимодействовать с сервисом без полноценной авторизации.
Используя эту уязвимость, специалисты смогли отправлять запросы к системе и получать ответы, сформированные на основе внутренней базы знаний. В ряде случаев ответы включали информацию, связанную с клиентскими проектами, внутренними документами и корпоративными процессами.
Как отмечается в отчете исследователей, проблема возникла из-за некорректной реализации API и недостаточной проверки прав доступа. В результате система могла обрабатывать запросы, которые фактически должны были быть доступны только авторизованным сотрудникам компании.
После уведомления разработчиков компания McKinsey & Company оперативно устранила выявленную уязвимость. По данным исследователей, на момент публикации проблемы доступ к системе уже был закрыт.
Эксперты отмечают, что инцидент вновь поднимает вопрос безопасности корпоративных ИИ-платформ. По мере внедрения генеративного ИИ в бизнес-процессы такие системы начинают аккумулировать большое количество чувствительной информации, что делает их привлекательной целью для атак.