Захват устройства через демонстрацию экрана в Zoom — уязвимость нашёл ИИ за 20 запросов

· Безопасность
Исследователи выявили в Zoom уязвимости, позволявшие незаметно перехватить контроль над устройством любого участника видеозвонка с демонстрацией экрана. Опасность в том, что дыру обнаружил публичный ИИ-инструмент менее чем за двадцать запросов.

cover.svg

Компания A Security раскрыла набор уязвимостей в платформе видеоконференций Zoom, которые позволяли незаметно захватить контроль над устройством жертвы. Под угрозой оказывался любой участник звонка с демонстрацией экрана — как гости, так и организатор. Атака проходила бесшумно, без каких-либо признаков и без единого действия со стороны жертвы.

Проблема крылась в протоколе, отвечающем за аннотации в реальном времени во время демонстрации экрана. По словам исследователей, именно на эту функцию нацелились их ИИ-системы поиска багов: как и живые специалисты, они обучены тому, что запутанные и малозаметные компоненты чаще содержат просмотренные ошибки. Это особенно верно для проприетарного закрытого кода: даже крупная компания вроде Zoom проводит ревью, но без публичного открытого аудита экзотические, но сложные фичи наподобие аннотаций скорее сохранят дефекты.

Уязвимости затрагивали все поддерживаемые Zoom платформы — Windows, macOS, Linux, iOS и Android. Во вторник Zoom выпустила бюллетень безопасности и уже начала распространять исправления как на стороне серверов, так и в клиентских приложениях.

Главное — не сам баг, а лёгкость его поиска

Самое тревожное в этой истории — не отдельная дыра, а то, как её нашли. Уязвимость обнаружили ещё в начале июня с помощью общедоступных ИИ-моделей, и на выявление проблемы и создание рабочего эксплойта потребовалось менее двадцати запросов.

«Что интересно и, на наш взгляд, опасно — это демократизация подобных возможностей: порог входа стремительно падает», — сказал сооснователь A Security Омер Галл. Раньше, по его словам, на такую находку команде из пяти человек могло уйти около полугода кропотливой работы. Теперь тот же результат достижим за два десятка подсказок. Zoom же представляет собой ценную мишень именно потому, что ему доверяют по умолчанию и не воспринимают как источник угрозы.

Сценарий последствий выглядит наглядно. «Если вы просто зайдёте с нами в Zoom, мы сможем захватить ваше устройство», — заявил другой сооснователь, Йосси Торати (сам разговор, по иронии, шёл в Microsoft Teams). Худший вариант — компрометация целой компании: злоумышленник получает контроль над машиной и учётными данными сотрудника, а затем движется вглубь корпоративной сети.

Сам факт присоединения к звонку — это уже жест доверия, а поскольку видеосвязь вездесуща и в личном, и в рабочем контексте, да ещё и используется для вебинаров и полупубличных мероприятий, люди обычно теряют бдительность. Безопасность традиционно называют игрой в кошки-мышки, но с распространением ИИ-поиска уязвимостей этот танец превращается в настоящую гонку.


Источник: Ars Technica

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.