- Pen Test Partners encontró fallas en el chatbot de IA de Eurostar, incluida una moral débil y una inyección de HTML
- Eurostar dice que los datos de los clientes nunca estuvieron en peligro; Desde entonces, las vulnerabilidades se han mitigado.
- Palo Detención advierte que la rápida asimilación de la IA amplía las superficies de ataque en la montón a través de configuraciones erróneas e identidades no humanas
El chatbot de atención al cliente impulsado por IA recientemente introducido por Eurostar se vio afectado por vulnerabilidades de ciberseguridad que abrieron las puertas a una multitud de riesgos potenciales, advirtieron los expertos.
Investigadores de Pen Test Partners descubierto el chatbot validó adecuadamente solo los mensajes más recientes de una conversación, lo que significa que los mensajes más antiguos podrían modificarse para contener un mensaje pillo. Ese mensaje podría ser prácticamente cualquier cosa, desde revelar información del sistema hasta (posiblemente) extraer datos confidenciales de los clientes.
Por fortuna, Eurostar no conectó su saco de datos de información de clientes con el chatbot, por lo que en el momento del descubrimiento, no había peligro directo de fuga de datos.
“Los clientes nunca estuvieron en peligro”
Los expertos descubrieron que además había otras debilidades en el sistema, incluidas las ID de conversaciones y mensajes que no se verificaron adecuadamente, o una rotura de inyección de HTML que permite ejecutar JavaScript directamente en la ventana de chat.
Los Pen Test Partners parecen ser los primeros en descubrir estas vulnerabilidades: “No se intentó entrar a las conversaciones ni a los datos personales de otros usuarios”, explicaron los investigadores. “Pero las mismas debilidades de diseño podrían volverse mucho más graves a medida que se expanda la funcionalidad del chatbot”.
Eurostar enfatizó que los datos de los clientes nunca estuvieron en peligro, diciendo Ciudad AM: “El chatbot no tenía entrada a otros sistemas y, lo que es más importante, ningún número confidencial del cliente estaba en peligro. Todos los datos están protegidos mediante el inicio de sesión del cliente”.
Muchas empresas se están apresurando a implementar herramientas de IA; sin retención, la rápida asimilación empresarial está ampliando significativamente las superficies de ataque de la montón y poniendo a las empresas en veterano peligro que nunca.

El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News y agréganos como fuente preferida para cobrar noticiario, reseñas y opiniones de nuestros expertos en sus feeds. ¡Asegúrate de hacer clic en el yema Seguir!
Y por supuesto además puedes Siga TechRadar en TikTok para noticiario, reseñas, unboxings en forma de video y reciba actualizaciones periódicas de nuestra parte en WhatsApp además.





