Новости Взлом ПК за 20 запросов к ИИ: в Zoom нашли уязвимость нулевого клика при показе экрана

NewsMaker

I'm just a script
Премиум
29,094
46
8 Ноя 2022
Не нужно быть гением хакинга — достаточно чат-бота.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
lwy7be2uc34t8vc3svl2u8ugczcmmveh.jpg

<div itemprop="articleBody">Обычный видеозвонок мог закончиться полным захватом компьютера или смартфона. Специалисты A Security обнаружили в Zoom уязвимости , которые позволяли участнику конференции незаметно атаковать устройства других людей во время демонстрации экрана. От жертвы не требовалось нажимать ссылки, открывать файлы или подтверждать какие-либо действия.

Проблема затрагивала механизм совместных пометок поверх демонстрируемого экрана. Zoom использует отдельный протокол, чтобы участники могли в реальном времени рисовать, выделять области и оставлять комментарии во время показа содержимого. Ошибки в обработке таких данных позволяли злоумышленнику отправить специально подготовленные данные и выполнить свои команды на чужом устройстве.

По данным A Security, уязвимости затрагивали Zoom на всех поддерживаемых платформах, включая Windows, macOS, Linux, iOS и Android. Атаковать можно было как обычных участников конференции, так и организатора. Самой неприятной особенностью специалисты называют отсутствие заметных признаков атаки. Пользователю достаточно было присоединиться к звонку, в котором применялась демонстрация экрана.

Специалисты обнаружили ошибки в начале июня при помощи общедоступных моделей искусственного интеллекта . Системе потребовалось менее 20 запросов, чтобы найти проблемный участок, разобраться в уязвимостях и подготовить работающий способ атаки. В A Security считают такой результат показателем того, насколько быстро искусственный интеллект снижает порог входа в поиск сложных ошибок безопасности.

В A Security рассказали, что раньше подобная работа могла потребовать нескольких специалистов и месяцев постоянных проверок. Современные модели позволяют заметно ускорить поиск слабых мест, особенно в сложных и редко проверяемых функциях. A Security целенаправленно изучила механизм пометок Zoom именно потому, что подобные второстепенные компоненты часто получают меньше внимания при проверке программы.

Особенно опасным сценарий делала сама природа видеоконференций. Пользователи привыкли воспринимать приглашение на звонок как сравнительно безопасное действие, а Zoom широко применяют не только для внутренних совещаний, но и для вебинаров и других мероприятий с большим числом незнакомых участников. Злоумышленнику не требовалось убеждать жертву установить программу или открыть подозрительный документ.

После захвата корпоративного компьютера атакующий мог получить учетные данные пользователя, а затем попытаться проникнуть глубже во внутреннюю сеть компании. В A Security допускают, что при подходящих условиях одна успешная атака через видеозвонок могла стать отправной точкой для компрометации других систем организации.

Zoom уже закрыл обнаруженные уязвимости. Компания выпустила исправления как для своей серверной инфраструктуры, так и для приложений на устройствах пользователей. Специалисты советуют убедиться, что Zoom обновлен до актуальной версии.
 
Источник новости
www.securitylab.ru

Похожие темы