Компьютеры

Участник Zoom-звонка мог получить контроль над чужим устройством во время демонстрации экрана

В Zoom обнаружили серьёзную уязвимость, которая могла позволить участнику видеозвонка получить контроль над устройством другого пользователя во время демонстрации экрана. Проблема затрагивала все основные поддерживаемые платформы — Windows, macOS, Linux, iOS и Android, передает Tech-news. 

Уязвимость обнаружили специалисты компании A Security в начале июня. По их данным, ошибка находилась в протоколе, отвечающем за работу аннотаций при демонстрации экрана. Через этот механизм злоумышленник потенциально мог вмешаться в работу устройства обычного участника или организатора встречи.

Особенно опасным сценарий делало отсутствие необходимости в дополнительных действиях со стороны жертвы. Атака могла проходить незаметно: пользователю не требовалось открывать ссылку, скачивать файл или подтверждать подозрительный запрос.

Для корпоративных клиентов последствия могли быть ещё серьёзнее. Получив контроль над компьютером сотрудника и его учётными данными, злоумышленник потенциально мог попытаться продвинуться дальше по корпоративной инфраструктуре и получить доступ к другим ресурсам компании.

При этом уязвимость обнаружила не обычная команда исследователей, а ИИ-модель. Специалисты использовали общедоступную нейросеть, которая менее чем за сутки и примерно за 20 текстовых запросов смогла выявить проблему и продемонстрировать потенциальный сценарий атаки.

Исследователи считают этот случай показательным: ИИ уже способен существенно ускорять поиск сложных уязвимостей в программном обеспечении. Задачи, на которые раньше могли уходить месяцы работы специалистов, в некоторых случаях теперь удаётся решить значительно быстрее с помощью автоматизированного анализа.

После получения информации о проблеме Zoom устранила уязвимость как на серверной стороне, так и в приложениях для пользовательских устройств.

Случай показывает и обратную сторону развития ИИ в кибербезопасности: те же инструменты, которые помогают быстрее находить ошибки в коде, потенциально могут использоваться и для поиска способов их эксплуатации.

Shares:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *