Дослідники з компанії A Security виявили у відеоконференц-платформі Zoom критичні уразливості, які дозволяли зловмисникам захоплювати пристрої інших учасників під час дзвінків зі спільним використанням екрана. Про це повідомляє видання WIRED із посиланням на заяву дослідників. Атака могла здійснюватися без жодних ознак для жертви та без її участі — достатньо було лише приєднатися до дзвінка.
За словами представників A Security, баг був знайдений на початку червня за допомогою відкритих AI-моделей. Для виявлення уразливості та створення робочого експлойта знадобилося менше 20 запитів до штучного інтелекту. Zoom вже випустила оновлення безпеки, які усувають цю проблему на всіх підтримуваних операційних системах — Windows, macOS, Linux, iOS та Android.
Уразливість була пов’язана з протоколом, який відповідає за анотації у режимі спільного використання екрана. Як пояснюють дослідники, саме такі складні та маловідомі функції часто містять недоопрацьовані ділянки коду, особливо у закритому програмному забезпеченні. Попри те, що Zoom є великою компанією з власними процедурами перевірки безпеки, відсутність відкритого аудиту коду підвищує ризик помилок у складних компонентах.
Zoom не відповіла на численні запити WIRED щодо коментарів стосовно знахідки A Security. Відомо, що компанія вже випустила виправлення як для серверної частини, так і для клієнтських додатків.
Дослідники наголошують, що ця уразливість особливо небезпечна через довіру користувачів до Zoom, адже відеодзвінки стали звичним інструментом для особистого та професійного спілкування. «Якщо ви просто приєднуєтеся до Zoom із нами, ми можемо захопити ваш пристрій», — заявив співзасновник A Security Йоссі Тораті. За його словами, у найгіршому випадку зловмисник міг би отримати доступ до корпоративної мережі, використовуючи вкрадені облікові дані.
Фахівці зазначають, що розвиток AI-моделей для пошуку багів перетворює традиційну «гру в кішки-мишки» у сфері кібербезпеки на справжню гонитву.





