Критическая уязвимость в Zoom: компьютер может быть скомпрометирован через видеоконференцию
Простой видеозвонок мог привести к полной компрометации устройства без требования предпринимать какие-либо действия.
Обычное видеоконференц-совещание могло завершиться полной потерей контроля над компьютером или мобильным устройством. Компания A Security выявила в Zoom серьезные ошибки безопасности, которые предоставляли участникам конференции возможность скрытно скомпрометировать оборудование других пользователей во время трансляции экрана. При этом от потерпевшей стороны не требовалось совершать никаких действий: кликать по ссылкам, загружать документы или давать какие-либо разрешения.
Уязвимость была сосредоточена в функции совместного аннотирования поверх передаваемого на экран содержимого. Zoom использует специальный протокол коммуникации, который позволяет всем участникам рисовать пометки, выделять области и добавлять комментарии в реальном времени во время трансляции. Недостатки в механизме обработки этих данных позволяли атакующему отправить вредоносные пакеты данных и исполнить произвольный код на целевом устройстве.
Согласно информации от A Security, обнаруженные ошибки оказались применимы к Zoom на всех основных операционных системах: Windows, macOS, Linux, iOS и Android. Помимо обычных пользователей, атаке подвергались и организаторы конференций. Специалисты подчеркивают, что наиболее критичным аспектом является полное отсутствие видимых признаков попытки взлома. Пользователю достаточно было просто присоединиться к встрече, где была активирована демонстрация экрана.
Специалисты выявили проблемы в первых числах июня, используя общедоступные системы генеративного искусственного интеллекта. Алгоритм потребовал менее двух десятков итераций для обнаружения уязвимого кода, анализа сущности ошибки и разработки успешного эксплуатационного кода. По мнению A Security, это наглядно демонстрирует, насколько стремительно нейросети упрощают доступ к выявлению глубоких проблем в области кибербезопасности.
Сотрудники A Security отмечают, что аналогичная исследовательская работа в прошлом потребовала бы участия группы опытных аналитиков и продолжалась бы на протяжении многих недель. Современные языковые модели существенно сокращают время на поиск слабых мест, особенно когда речь идет о второстепенных функциональных компонентах, которые реже проверяются. A Security целенаправленно сосредоточилась на анализе системы аннотирования в Zoom именно потому, что вспомогательные подсистемы зачастую получают меньше внимания во время процесса аудита.
Данный сценарий атаки был особенно опасен в контексте природы видеосовещаний. Большинство пользователей рассматривают приглашение на видеозвонок как относительно безопасное действие, а платформа Zoom широко распространена не только для внутрикорпоративных встреч, но также для публичных вебинаров и других событий, в которых участвуют большие группы незнакомых между собой людей. Злоумышленнику не нужно было убеждать жертву загружать подозрительное приложение или открывать сомнительный файл.
После получения доступа к рабочей станции компании злоумышленник мог бы извлечь учетные записи сотрудников и затем попытаться проникнуть в более глубокие уровни корпоративной IT-инфраструктуры. Специалисты из A Security предполагают, что при благоприятных обстоятельствах один успешный взлом через видеосозвон мог служить плацдармом для масштабной компрометации всей IT-системы организации.
Zoom оперативно устранила обнаруженные проблемы. Разработчики выпустили обновления для серверной части сервиса, а также для клиентских приложений на пользовательских устройствах. Рекомендуется проверить, установлена ли на вашем устройстве последняя версия Zoom.
