Дослідники кібербезпеки виявили критичну вразливість у сервісі Zoom, яка дозволяла зловмисникам отримати контроль над чужим пристроєм завдяки функції демонстрації екрана. При цьому від жертв не вимагалось жодних дій і видимого попередження про втручання в роботу систем вони б не побачили, як пишуть Engagdet і The Verge.
Вразливість виявили у застосунку Zoom Workspace для Windows, Mac, iOS, Android і Linux. Вона пов’язана з функцією анотацій, яка дозволяє учасникам дзвінка малювати або додавати текст поверх демонстрованого екрана. За певних умов через цей механізм хакер міг запустити шкідливий код на пристрої іншого користувача з подальшим викраденням даних, отриманням доступу до камери та мікрофона, а також встановленням зловмисного ПЗ.
Невідомо, чи використовували цю вразливість в реальних атаках. Дослідники кібербезпекової компанії A Security виявили її за допомогою публічних моделей ШІ – всього за 24 години й менш ніж 20 запитів. Чергова демонстрація того, наскільки корисним інструментом штучний інтелект може стати у реальних кібератаках.
“Раніше такий клас атак був доступний лише державним хакерським угрупованням, але модель, за якої використовувались елітні команди, місяці роботи й величезні бюджети, тепер зруйнована”, – пишуть у блозі A Security. “Сьогодні одному досліднику вдалося вийти на експлойт державного рівня менш ніж за добу”.
Найважливіше те, що для здійснення атаки від жертви не вимагалось жодних дій: натискати на посилання, відкривати файл або підтверджувати запуск програми. Достатньо взяти участь у конференції й запустити вразливу функцію.
Дослідники повідомили Zoom про вразливість, після чого компанія випустила низку виправлень і рекомендувала користувачам терміново оновитись.
Читайте також: Apple звинувачують у шахрайстві через вразливість у сервісі “Приват-реле iCloud”




