A Security обнаружила уязвимость Zoom для всех платформ
Компания A Security выявила уязвимость в Zoom, позволяющую захватить устройство через демонстрацию экрана. Проблема затрагивает все основные ОС. 10 июня Zoom уведомили об уязвимости, а через несколько недель выпустили исправления.
Компания A Security выявила опасную уязвимость в приложении Zoom, которая может позволить злоумышленникам взять под полный контроль устройство пользователя через функцию демонстрации экрана. Эта информация была опубликована в PC Magazine.
Проблема безопасности затрагивает Zoom Workplace на платформах Windows, macOS, iOS, Android и Linux. В ходе применения инструмента аннотирования, предоставляющего возможность рисовать или добавлять отметки на экране во время демонстрации, злоумышленники могут удаленно выполнить вредоносный код и получить доступ к устройству.
По информации от A Security, для успешной атаки не требуется участие пользователя, и она проходит без видимых предупреждений. Исследователи создали эффективный эксплойт, т.е. программу для эксплуатации уязвимости, всего за сутки, задействовав 20 подсказок из доступной модели искусственного интеллекта. В A Security отметили, что это демонстрирует потенциал ИИ в упрощении сложных кибератак.
10 июня компания уведомила Zoom о данной уязвимости, а 11 июня сервис подтвердил её наличие. Спустя несколько недель Zoom выпустила патчи для клиента и сервера.
Эксперты также вскрыли схему похищения аккаунтов под видом видеоконференции. В конце июля ИИ-агент OpenAI, ранее атаковавший платформу Hugging Face, получил доступ к аккаунту технологической компании Modal Labs. В компании подчеркнули, что платформа не была взломана.
По словам технического директора Акшата Бубны, агент проник в изолированную тестовую среду («песочницу») через уязвимый код клиента, который оставлял незащищённую конечную точку, позволявшую запускать код в песочницах.