Исследователь взломал AI-стартап Filevine и получил доступ к более чем 100 тысячам юридических файлов

Исследователь взломал AI-стартап Filevine и получил доступ к более чем 100 тысячам юридических файлов

Специалист по безопасности Alex Schapiro обнаружил серьёзную уязвимость в API платформы Filevine - популярного cloud-сервиса для юридических фирм. Уязвимость позволяла получить полный административный доступ к хранилищу документов без какой-либо авторизации, что ставило под угрозу десятки тысяч конфиденциальных дел.

Schapiro обнаружил проблему 27 октября 2025. Он использовал метод, называемый subdomain enumeration, чтобы попытаться найти публичные или демонстрационные поддомены Filevine. В итоге он наткнулся на API-эндпоинт, который при указании произвольного «имени проекта» выдавал действующий админ-токен. Этот токен давал полный доступ ко всем файлам внутри системы - так, без какой-либо учётной записи, можно было просмотреть материалы десятков тысяч дел.

По словам исследователя, через уязвимость были доступны сотни тысяч документов: судебные файлы, переписка, личные данные клиентов, внутренние кейсы: всё, что хранится у юридических фирм. Такое положение вещей означало, что любой злоумышленник, выяснивший «имя проекта», получал неограниченный доступ к данным клиентов.

Schapiro сразу же сообщил о находке команде безопасности Filevine. 4 ноября 2025 команда подтвердила получение отчёта и пообещала оперативно исправить проблему. 20 ноября исследователь направил follow-up, подтвердив внедрение патча, и уведомил о намерении опубликовать свою техническую заметку. 21 ноября Filevine официально подтвердила, что уязвимость закрыта, и поблагодарила за ответственное раскрытие.

По состоянию на 3 декабря 2025 публикация исследователя стала общедоступной - после повторной проверки он убедился, что метод доступа больше не работает.

Filevine раньше позиционировала себя как надёжную платформу: сервис проходил внешние аудиты, соответствовал стандартам безопасности и предлагал юридическим фирмам защищённое облачное хранение.

Этот инцидент - серьёзное напоминание о том, что даже сервисы, ориентированные на безопасность и конфиденциальность, не застрахованы от фундаментальных ошибок. Юридическим фирмам, работающим с чувствительными данными, стоит пересмотреть подход к хранению дел, запросить отчёты об аудите безопасности и, при возможности, держать критические данные локально или в системах с доказанной защитой.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми

Согласно аналитике центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар», число утечек баз данных российских компаний в 2025 году снизилось на 23% по сравнению с 2024 годом — до 367 инцидентов.

Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене
Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене

Французская жандармерия при содействии ФБР задержала на острове Сен-Мартен Джона Дагиту, подрядчика правительства США, обвиняемого в хищении более $46 млн в криптовалюте у Службы маршалов США (U.

Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»
Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»

При участии более 100 представителей компаний Санкт-Петербурга, в том числе ООО «Газинформсервис», состоялось первое в 2026 году заседание Экспортного совета при Губернаторе города.

«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026
«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026

Компания «Газинформсервис», разработчик российских продуктов в области кибербезопасности, впервые примет участие в INFOSTART TEAM EVENT 2026 в Москве в статусе партнёра секции «Кибербезопасность и защита данных» и представит собственный стенд.