Zoom в этот вторник, 11-го числа, исправил серьезную уязвимость, которая позволяла незаметно взламывать компьютеры и телефоны. Эта ошибка была обнаружена фирмой по кибербезопасности A Security и требовала лишь того, чтобы жертва участвовала в видеоконференции с включенным общим доступом экрана.
Инцидент вызвал опасения по поводу легкости обнаружения уязвимости, поскольку исследователи использовали общедоступные модели искусственного интеллекта для эксплуатации уязвимости с самого начала, используя менее двадцати текстовых команд, известных как промпты.
Слабое место заключалось в протоколе, отвечающем за управление аннотациями в реальном времени — функции, которая позволяет рисовать и отмечать экран. Эта уязвимость создала брешь, которая привела к удаленному выполнению кода.
Согласно техническим отчетам, предоставленным A Security, злоумышленник, присутствующий на встрече, независимо от того, является ли он организатором или гостем, мог внедрять вредоносный код в устройства всех остальных участников комнаты. Эта атака, получившая название «Zoomsday», представляла значительный риск, поскольку работала в режиме zero-click, что означает, что не требовала никаких действий от жертвы.
Не требовалось, чтобы человек нажал на подозрительную ссылку в чате, загрузил вредоносный файл или принял какое-либо предложение на экране. Обладая контролем над системой, киберпреступник получал неограниченный доступ для кражи конфиденциальной информации, активации камеры и микрофона или установки вредоносного программного обеспечения.
В корпоративном контексте последствия были бы крайне пагубными. Хакер мог бы украсть учетные данные сотрудника для доступа к корпоративной сети, скомпрометировав серверы всего с одного видеозвонка.
Что больше всего насторожило экспертов, так это скорость, с которой ИИ обнаружил и использовал эту лазейку. Компания по кибербезопасности сообщила, что потребовался всего один рабочий день; они назначили агента ИИ для проверки часто игнорируемых функций в коде Zoom, обнаружив ошибку и организовав взлом в рекордно короткие сроки.
Уязвимость затронула приложение Zoom на всех совместимых системах, включая Windows, macOS, Linux, Android и iOS (iPhone). Поскольку участие в видеоконференциях охватывает как профессиональные встречи, так и онлайн-занятия, миллионы пользователей могли подвергнуться риску, если бы детали уязвимости стали достоянием общественности.
К счастью, уязвимость была сообщена разработчикам ответственным образом. Владелец сервиса опубликовал подробное заявление о безопасности, внедрил необходимые исправления на серверах и выпустил обновления для приложений.
Хотя нет записей о том, что «Zoomsday» был использован злонамеренно в интернете, общий и единогласный совет заключается в том, чтобы пользователи немедленно обновили приложение.

