Η Zoom προχώρησε στην επιδιόρθωση μιας κρίσιμης ευπάθειας ασφαλείας που επέτρεπε σε επιτιθέμενους να αναλάβουν τον πλήρη έλεγχο των συσκευών των συμμετεχόντων κατά τη διάρκεια μιας τηλεδιάσκεψης. Το κενό ασφαλείας, το οποίο οι ερευνητές ονόμασαν «Zoomsday», εντοπίστηκε από την ομάδα της A Security χρησιμοποιώντας «λιγότερα από 20 prompts σε δημόσια διαθέσιμα μοντέλα AI».

Η μηχανική της επίθεσης

Η ευπάθεια εντοπίστηκε στη λειτουργία σχολιασμού (annotation) του Zoom, η οποία επιτρέπει στους χρήστες να σχεδιάζουν στην οθόνη τους ενώ την μοιράζονται. Μέσω αυτού του κενού, ένας επιτιθέμενος μπορούσε να συμμετάσχει ή να φιλοξενήσει μια συνάντηση και να εκτελέσει κακόβουλο κώδικα στις συσκευές των θυμάτων. Αυτό επέτρεπε την κλοπή δεδομένων, την ενεργοποίηση της κάμερας ή του μικροφώνου και την εγκατάσταση κακόβουλου λογισμικού.

Σύμφωνα με την A Security, η επίθεση δεν απαιτούσε καμία ενέργεια από τα θύματα και δεν παρουσίαζε «καμία οπτική ένδειξη που να υποδηλώνει την παραβίαση», καθιστώντας την μια εξαιρετικά επικίνδυνη απειλή.

Από το επίπεδο κράτους στο επίπεδο του απλού χρήστη

Η ταχύτητα με την οποία ανακαλύφθηκε η ευπάθεια σηματοδοτεί μια νέα εποχή στην κυβερνοασφάλεια. Ο Idan Levcovich, ερευνητής στην A Security, σημείωσε ότι η δημιουργία ενός τέτοιου exploit απαιτούσε παλαιότερα «δουλειά επιπέδου κράτους: ελίτ ομάδες, μήνες προσπάθειας και προϋπολογισμούς που οι κυβερνήσεις ρυθμίζουν ως όπλα». Ωστόσο, η ομάδα του το πέτυχε σε μία μόλις ημέρα με τη χρήση ενός AI agent.

Η Zoom εξέδωσε τη διόρθωση την Τρίτη, καλύπτοντας την εφαρμογή σε Windows, macOS, Linux, Android και iOS.