Zoom je videokonferenčná platforma využívaná na pracovné stretnutia, webináre aj súkromnú komunikáciu. Podľa Ars Technica práve v tejto aplikácii výskumníci z bezpečnostnej firmy A Security objavili začiatkom júna zraniteľnosti, ktoré mohli útočníkovi umožniť plné prevzatie zariadenia obete.
Chyby sa nachádzali v protokole, ktorý Zoom používa na anotácie v reálnom čase počas zdieľania obrazovky. Podľa Ars Technica boli ohrozené všetky operačné systémy, ktoré Zoom podporuje — Windows, macOS, Linux, iOS aj Android. Útok mohol prebehnúť úplne potichu, bez akejkoľvek interakcie alebo upozornenia na strane obete.
Yossi Torati, spoluzakladateľ A Security, to opísal výstižne: ‚If you just get on a Zoom with us, we can take over your device.' Inými slovami, stačilo pripojiť sa do hovoru s útočníkom.
Pozoruhodný je aj spôsob, akým boli zraniteľnosti odhalené. Výskumníci na to použili verejne dostupné modely umelej inteligencie a podľa Ars Technica im stačilo menej ako 20 AI promptov na to, aby zraniteľnosť nielen našli, ale aj vytvorili funkčný útok. Omer Gull, ďalší spoluzakladateľ firmy, to uviedol do kontextu: ‚Before it would have taken a team of five people maybe six months with a lot of refining and iteration to find this. Now people can reach the same results with under 20 prompts.'
Zoom na nahlásené zraniteľnosti zareagoval vydaním bezpečnostného upozornenia a nasadením záplat na strane serverov aj klientských aplikácií. Používatelia by mali skontrolovať, či majú nainštalovanú aktuálnu verziu aplikácie.
