Вразливість у Zoom дозволяла зламати комп'ютер без жодного кліка

Дослідники з кібербезпеки виявили серйозну діру в Zoom Workspace для всіх основних платформ. Через неї зловмисник міг отримати повний контроль над пристроєм учасника конференції, навіть якщо той не виконував жодних дій.
Проблема виявилася у функції анотацій — інструменті, який дозволяє учасникам малювати та писати поверх демонстрації екрана. За певних умов через цю функцію хакер міг запустити шкідливе програмне забезпечення на комп'ютері іншого користувача.
Це відкривало зловмиснику широкі можливості: від копіювання файлів до активації камери та мікрофона жертви. Найбільше занепокоєння викликає те, що для атаки не потрібна жодна взаємодія з боку жертви — достатньо просто приєднатися до конференції та скористатися вразливою функцією. Такі атаки називають zero-click, і раніше вони вважалися прерогативою державних хакерських груп.
Примітно, що вразливість знайшли не за допомогою дорогих досліджень, а з використанням публічних моделей штучного інтелекту. Досліднику знадобилося близько 20 запитів та менше доби, щоб отримати робочий експлойт. Раніше такі завдання вимагали роботи цілої команди протягом місяців та бюджету в мільйони доларів.
Наразі невідомо, чи використовували цю вразливість у реальних атаках. Дослідники повідомили про проблему компанію Zoom, яка вже випустила виправлення та закликала користувачів негайно оновити програмне забезпечення. Цей випадок підкреслює, наскільки важливо вчасно встановлювати оновлення, адже навіть сервіси, які використовуються щодня для роботи, можуть стати ціллю для атак.






