Вразливість у Zoom дозволила зламати чужий комп'ютер прямо під час дзвінка: яким чином
Одна робоча нарада в Zoom могла коштувати компанії всіх даних, а від жертви навіть не вимагалось кліку. Дослідники з кібербезпеки знайшли у Zoom Workspace для Windows, Mac, iOS, Android і Linux серйозну вразливість, через яку зловмисник міг захопити чужий пристрій прямо під час дзвінка. Про це пише Engadget із посиланням на звіт компанії A Security.
Як вразливість Zoom дозволяла зламувати компʼютер під час дзвінка
- Проблема ховалась у знайомій усім функції анотацій. Це та сама панель, якою учасники малюють стрілки й пишуть підписи поверх демонстрації екрана.
- За певних умов через неї хакер запускав шкідливу програму на комп'ютері іншого учасника.
- А далі відкривалась ціла скринька можливостей: скопіювати файли, увімкнути камеру й мікрофон, поставити ще якийсь вірус.
- Найнеприємніше — жертві не треба було робити взагалі нічого. Ні клікати на посилання, ні відкривати файл, ні дозволяти запуск програми.
- Достатньо зайти на конференцію та скористатись вразливою функцією. Такі атаки називають "без кліку" (zero-click), і донедавна вони вважались іграшкою державних хакерських груп на кшталт тих, що стоять за шпигунським Pegasus.
Підписуйтеся на наші соцмережі
Раніше ми пояснювали, як неоновлений Windows чи Chrome стає легкою здобиччю для хакерів, тут та сама історія, тільки замість браузера у грі опинився робочий сервіс для дзвінків.
Як ШІ знайшов вразливість у Zoom
Найгучніша новина у тому, як знайшли вразливість. Команда A Security використала звичайні публічні моделі штучного інтелекту й дістала робочий експлойт менш ніж за добу. На все пішло близько 20 запитів.
Одному досліднику з ноутбуком і доступом до ШІ вистачило доби там, де раніше йшлось про роботу цілої команди на місяці й бюджети в мільйони доларів.
Це вже не перший тривожний сигнал. На SPEKA виходив матеріал про те, як згенерований ШІ код сам створює нові вразливості у продуктах, якими користуються мільйони. Історія із Zoom показує другий бік тієї ж медалі: ШІ так само добре допомагає шукати готові діри в чужому коді.
Чи використовували вразливість у реальних атаках поки невідомо. Дослідники передали інформацію Zoom, компанія випустила виправлення й закликала користувачів терміново оновитись.
Схожу картину бачили раніше з атакою на npm-екосистему Shai-Hulud 2.0, де ключовою проблемою виявились не самі вразливості, а звичка компаній тягнути з оновленнями.