A Zoom ‘Zoomsday’ sérülékenységét kevesebb mint 20 AI-paranccsal fedezték fel
A Zoom egy kritikus biztonsági rést javított, amely lehetővé tette támadóknak, hogy egy értekezleten bárki eszközét átvegyék. A kutatók kevesebb mint 20 AI-paranccsal találták meg a hibát.

A Zoom foltozott egy jelentős biztonsági rést, amely lehetővé tette egy támadó számára, hogy átvegye az irányítást egy értekezleten részt vevő felhasználók eszközei felett. A kutatók, az A Security csapata, kevesebb mint 20 utasítást használtak nyilvánosan elérhető AI-modelleken a hiba felfedezéséhez — írja a The Verge.
Az exploit a Zoom annotációs funkcióját használta ki, amely lehetővé teszi a felhasználóknak, hogy rajzoljanak a képernyőre képmegosztás közben. A támadó csatlakozhatott vagy házigazdája lehetett egy értekezletnek, és rosszindulatú kódot futtathatott az áldozatok eszközein. Ez lehetővé tette számukra adatok ellopását, a kamera vagy mikrofon bekapcsolását, vagy rosszindulatú szoftver telepítését. A támadás nem igényelt semmilyen cselekvést az áldozattól, és „nem mutatott vizuális jelet a kompromisszum jelzésére”, állítja az A Security.
„Egy működő exploit létrehozása ellene mindig is nemzetállami munka volt: elit csapatok, hónapok erőfeszítései, kormányok által fegyverként szabályozott költségvetések” — írja blogbejegyzésében Idan Levcovich, az A Security sérülékenységkutatója. „Az A Security egyetlen nap alatt megcsinálta, egy AI-ügynökkel és olyan modellekkel, amelyekhez bárki hozzáférhet ma.”
A Zoom kedden adta ki a javítást a sérülékenységre, amely az alkalmazást érintette Windows, macOS, Linux, Android és iOS rendszereken. A hibát a „Zoomsday” néven emlegetik.