Интернет и технологии
Читать 2 мин
Эксклюзив

Из-за уязвимости в Zoom злоумышленники могут удаленно захватить контроль над устройством

Во время демонстрации экрана злоумышленник может удаленно выполнить вредоносный код и получить доступ к устройству.

4,9 тыс. просмотров170 открытий

Ошибка в инструменте аннотирования дает возможность выполнить вредоносный код на компьютерах и смартфонах без участия пользователя. Проблема затрагивает все актуальные версии Zoom Workplace для Windows, macOS, iOS, Android и Linux.

Код уязвимости нашли в функции комментирования, которая позволяет рисовать стрелочки и ставить маркеры на чужом экране во время презентации.

Оказалось, что при обработке этих графических объектов клиентское приложение некорректно проверяло границы входящих пакетов данных, что приводило к классическому переполнению буфера в памяти устройства прямо во время живого созвона.

«Простыми словами – от пользователя ничего не требовалось. Злоумышленник должен был подключиться к конференции и сделать все сам, в то время как обычный ничего не подозревающий пользователь сидел на ВКС и сам того не осознавая становился жертвой взлома», — разъяснил «Клерку» эксперт Security Vision Степан Клепиков.

Вредоносный код маскировался под легитимные координаты для рисования на экране. Сервер Zoom передавал их в общем потоке данных, а приложение на стороне жертвы пыталось автоматически «переварить» их в фоновом режиме.

Заражение происходило мгновенно – еще до того, как на экране успевала отрисоваться сама картинка аннотации.

Такое отсутствие действие пользователя (не нужно нажимать, скачивать, открывать) и есть самый худший сценарий для компаний, добавил Клепиков.

Противодействовать такой ситуации должен производитель ПО: выпустить экстренное обновление, порекомендовать всем не оставаться на уязвимых версиях. Zoom это уже сделал.

Клепиков разъяснил роль ИИ в атаке на Zoom.

Специалисты A Security создали рабочий эксплойт всего за 24 часа, используя общедоступные модели искусственного интеллекта. Но это не значит, что любой человек может взять ИИ и применить использовать его для взлома ПО.

«В случае с Zoomsday по ту сторону монитора сидел высококлассный профессионал, который использовал ИИ не как генератор кода, а как сверхбыстрого помощника», — пояснил эксперт.

ИИ сократил время разработки орудия с нескольких недель до одного дня, но разработал его  человек с глубоким пониманием глубинного реверс-инжиниринга и сетевых протоколов.

Автор
Начать дискуссию
ГлавнаяПодписка