181 mil reuniones expuestas: cuando tu app de meeting deja la puerta abierta y Chile está adentro

181 mil reuniones expuestas: cuando tu app de meeting deja la puerta abierta y Chile está adentro

181 mil reuniones expuestas: cuando tu app de meeting deja la puerta abierta y Chile está adentro

El problema no es la IA, es la arquitectura

\n\n

Hay una wea que me tiene dando vueltas hace rato. Cada vez que sale una herramienta nueva con IA, todos corren a probarla sin preguntarse cómo está construida por dentro. Y después pasan cosas como esta: 181,874 reuniones completamente expuestas en una plataforma que se supone que es segura. Reuniones de gobiernos, universidades, empresas. Chile incluido.

\n\n

El investigador BobDaHacker publicó esta semana los detalles de una vulnerabilidad que encontró en tl;dv, una plataforma de grabación de reuniones con IA que usan más de 2 millones de personas. La empresa se vende como «el asistente que toma notas por ti en Google Meet, Zoom y Teams». Suena bacán. El problema es que su base de datos Firestore no tenía aislamiento entre tenants.

\n\n

Sin tenant isolation = todos ven todo

\n\n

Así de simple. Cualquier usuario autenticado de tl;dv podía consultar todas las reuniones de todas las cuentas en la plataforma. No necesitabas ser admin, no necesitabas un token especial. Con tu JWT normal, obtenías un token de Firebase y podías leer la colección completa de meetings.

\n\n

Lo que encontró el investigador es de película de terror corporativa:

\n\n

84,312 usuarios únicos con sus metadatos de reunión expuestos. 35,003 dominios de correo distintos. Reuniones de 23 gobiernos: Brasil, Colombia, Perú, Chile, México, Estados Unidos, Ucrania, Israel, Japón, y varios más. Todos con dominios .gov. Universidades como Berkeley, la Universidad de Tokio, la Nacional de Colombia. Corporaciones como HubSpot, Confluent, Mitsui.

\n\n

Y lo peor: más de 1,000 reuniones estaban en modo público, con transcripciones y grabaciones accesibles. Otras 715 tenían los correos de los invitados expuestos.

\n\n

«Me metí a una reunión del Ministerio de Educación de Malasia»

\n\n

Esto no es teoría. El investigador se unió a reuniones en vivo usando los conference IDs que obtuvo de Firestore. Se metió a una call del Ministerio de Educación de Malasia con 157 participantes. Nadie lo invitó. La base de datos lo hizo.

\n\n

También entró a una reunión de estudiantes de una universidad gringa que estaban desarrollando una startup. Compartiendo pantalla con su proyecto completo, discutiendo cómo validar correos .edu. El investigador dice que tuvo que contenerse para no decirles «chiquillos, pongan validación server-side también».

\n\n

El peak fue julio 2025 con 43,209 reuniones en un solo mes. La hora más concurrida: miércoles a las 2pm UTC, con 7,804 reuniones simultáneas. La hora sagrada del standup.

\n\n

Chile en la lista

\n\n

Cuando leí que Chile aparecía entre los 23 países con reuniones de gobierno expuestas, se me heló la sangre. No sabemos qué ministerio, no sabemos qué reunión. Pero el hecho de que estemos en esa lista significa que alguien en el sector público chileno usó tl;dv para grabar reuniones y esas reuniones quedaron expuestas junto con las de todos los demás.

\n\n

Y esto no es un ataque sofisticado. No es un zero-day del kernel de Linux. No es un APT chino explotando una cadena de tres vulnerabilidades encadenadas. Es no ponerle un WHERE a la consulta de Firestore. Es arquitectura de juguete en una plataforma que maneja información sensible de millones de personas.

\n\n

La lección que nunca aprendemos

\n\n

El patrón se repite una y otra vez. Herramienta nueva con IA → growth hacking agresivo → millones de usuarios → arquitectura que no escala en seguridad → breach masivo. Lo vimos con Slack AI, con Microsoft Recall, con los agentes de GitHub, y ahora con tl;dv.

\n\n

La IA no es el problema aquí. El problema es que las startups priorizan salir al mercado sobre construir bien. Y cuando tu producto graba reuniones donde la gente comparte secretos comerciales, estrategias legales, evaluaciones de desempeño y datos de pacientes, «move fast and break things» no es una filosofía aceptable.

\n\n

El investigador reportó esto en enero de 2026. Estamos en agosto y la vulnerabilidad seguía ahí cuando publicó el write-up. Seis meses. Seis meses con 181 mil reuniones expuestas después de que alguien les avisó.

\n\n

Si usas tl;dv en tu empresa o —peor aún— en una institución pública chilena, asume que todo lo que grabaste está comprometido. No es paranoia. Es lo que muestran los datos.

\n\n

Y para los que construimos software: tenant isolation no es opcional. No es un feature que agregas en la v2. Es día uno o no sales a producción. Punto.

Fuente de inspiración: tl;dv (Too Lazy; Didn’t Validate): 181,874 Meetings Left Wide Open

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *