Исследователи в области кибербезопасности обнаружили опасную уязвимость в Zoom, которая позволяла злоумышленникам получить полный контроль над устройством другого участника видеозвонка. Для успешной атаки не требовалось никаких действий со стороны жертвы — достаточно было лишь присутствовать на конференции с включенной демонстрацией экрана. Об этом сообщает Wired.
По данным издания, проблема затрагивала функцию аннотаций — инструмент, который позволяет участникам рисовать, выделять элементы и оставлять заметки поверх демонстрируемого экрана. Именно через этот механизм атакующий мог незаметно получить удаленный доступ к устройству другого пользователя.
Уязвимость распространялась на все основные платформы, включая Windows, macOS, Linux, iOS и Android. Потенциальной жертвой мог стать любой участник встречи, в том числе ее организатор, если в ходе конференции использовалась функция демонстрации экрана.
Особое внимание исследователей привлек способ обнаружения проблемы. По информации A Security, найти критическую уязвимость помогли общедоступные модели искусственного интеллекта. Им понадобилось менее 20 текстовых запросов, чтобы выявить ошибку в работе Zoom. Для сравнения, ранее аналогичная задача могла занять у команды из пяти специалистов более полугода.
Эксперты считают этот случай показательным примером того, как современные ИИ-инструменты способны значительно ускорить поиск ошибок в программном обеспечении. При этом подобные технологии могут использовать не только специалисты по безопасности, но и злоумышленники, что повышает важность оперативного устранения найденных уязвимостей.
В Zoom подтвердили существование проблемы и сообщили, что уже выпустили исправление. На момент публикации уязвимость устранена на всех затронутых платформах.
Исследователи рекомендуют своевременно обновлять программное обеспечение, поскольку именно через такие обновления разработчики закрывают обнаруженные критические уязвимости.
Источник новости: hi-tech.mail.ru

