Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта
В системе видеосвязи Zoom нашли серьезную брешь. Злоумышленнику достаточно было просто подключиться к конференции, где кто-то демонстрировал экран.
Изображение: Jobanny Cabrera / Wired
Ошибка таилась в протоколе, который отвечает за режим совместного редактирования во время демонстрации. Для атаки не требовалось никаких действий со стороны жертвы — ни кликов, ни подтверждений. Уязвимость затрагивала все платформы: Windows, macOS, Linux, iOS и Android.
Специалисты из A Security нашли проблему с помощью общедоступного искусственного интеллекта. Модели потребовалось меньше двадцати запросов, чтобы выявить уязвимость и создать работающий сценарий атаки. По словам сооснователя компании Омера Гулла, раньше на подобный поиск у команды из пяти человек ушло бы около полугода. ИИ сократил этот срок до нескольких часов.
Компания Zoom уже выпустила обновления как для своих серверов, так и для приложений на устройствах пользователей. Однако специалисты предупреждают: если бы злоумышленники нашли эту брешь раньше, они могли бы захватывать корпоративные компьютеры и красть учетные данные. Особую опасность представляет то, что пользователи доверяют платформе и не воспринимают участие в видеозвонках как угрозу.