Упс! Не вдала спроба:(
Будь ласка, спробуйте ще раз.

Вразливість у Zoom дозволила зламати чужий комп'ютер прямо під час дзвінка: яким чином

Дар'я Щеглакова
Дар'я Щеглакова новинарка Speka
0
3 хвилин читання

Одна робоча нарада в Zoom могла коштувати компанії всіх даних, а від жертви навіть не вимагалось кліку. Дослідники з кібербезпеки знайшли у Zoom Workspace для Windows, Mac, iOS, Android і Linux серйозну вразливість, через яку зловмисник міг захопити чужий пристрій прямо під час дзвінка. Про це пише Engadget із посиланням на звіт компанії A Security.

Вразливість у Zoom дозволила зламати чужий комп'ютер прямо під час дзвінка: яким чином зображення 1 Вразливість виявили у Zoom: хакер міг захопити пристрій під час дзвінка. Фото: Zoom

Як вразливість Zoom дозволяла зламувати компʼютер під час дзвінка 

  • Проблема ховалась у знайомій усім функції анотацій. Це та сама панель, якою учасники малюють стрілки й пишуть підписи поверх демонстрації екрана
  • За певних умов через неї хакер запускав шкідливу програму на комп'ютері іншого учасника. 
  • А далі відкривалась ціла скринька можливостей: скопіювати файли, увімкнути камеру й мікрофон, поставити ще якийсь вірус.
  • Найнеприємніше — жертві не треба було робити взагалі нічого. Ні клікати на посилання, ні відкривати файл, ні дозволяти запуск програми.
  • Достатньо зайти на конференцію та скористатись вразливою функцією. Такі атаки називають "без кліку" (zero-click), і донедавна вони вважались іграшкою державних хакерських груп на кшталт тих, що стоять за шпигунським Pegasus

Підписуйтеся на наші соцмережі

Раніше ми пояснювали, як неоновлений Windows чи Chrome стає легкою здобиччю для хакерів, тут та сама історія, тільки замість браузера у грі опинився робочий сервіс для дзвінків.

Як ШІ знайшов вразливість у Zoom

Найгучніша новина у тому, як знайшли вразливість. Команда A Security використала звичайні публічні моделі штучного інтелекту й дістала робочий експлойт менш ніж за добу. На все пішло близько 20 запитів.

Раніше такий клас атак був доступний лише державним хакерським угрупованням, але модель, за якої використовувались елітні команди, місяці роботи й величезні бюджети, тепер зруйнована.
Говорять у компанії 

Одному досліднику з ноутбуком і доступом до ШІ вистачило доби там, де раніше йшлось про роботу цілої команди на місяці й бюджети в мільйони доларів.

Це вже не перший тривожний сигнал. На SPEKA виходив матеріал про те, як згенерований ШІ код сам створює нові вразливості у продуктах, якими користуються мільйони. Історія із Zoom показує другий бік тієї ж медалі: ШІ так само добре допомагає шукати готові діри в чужому коді.

Чи використовували вразливість у реальних атаках поки невідомо. Дослідники передали інформацію Zoom, компанія випустила виправлення й закликала користувачів терміново оновитись. 

Схожу картину бачили раніше з атакою на npm-екосистему Shai-Hulud 2.0, де ключовою проблемою виявились не самі вразливості, а звичка компаній тягнути з оновленнями.

0
Icon 0

Підписуйтеся на наші соцмережі