Компания Zoom выпустила исправления для уязвимостей в механизме демонстрации экрана, которые потенциально позволяли злоумышленнику получить контроль над устройством другого участника видеозвонка. Для атаки, по данным исследователей, достаточно было присутствовать в конференции с включённой функцией показа экрана: действия от жертвы или заметных предупреждений при этом не требовалось.
О проблеме сообщили специалисты компании A Security, работающей в сфере цифровой защиты. Они утверждают, что обнаружили ошибки в начале июня, используя общедоступные модели искусственного интеллекта. По их оценке, на поиск уязвимостей и подготовку работающего метода атаки ушло менее 20 запросов к ИИ.
Zoom опубликовала информацию об уязвимости где указано, что они затрагивали приложения сервиса для всех поддерживаемых платформ: Windows, macOS, Linux, iOS и Android. Компания начала развёртывание исправлений как на стороне собственных серверов, так и в клиентских приложениях.
Уязвимый компонент
Ошибки были связаны с протоколом, обеспечивающим работу аннотаций в режиме демонстрации экрана. Эта функция позволяет участникам оставлять отметки и комментарии поверх транслируемого изображения. По словам экспертов A Security, подобные сложные и редко изучаемые компоненты нередко становятся источником проблем безопасности, особенно если речь идёт о закрытом программном обеспечении, чей исходный код недоступен независимым разработчикам.
Сооснователь A Security Омер Галл назвал ключевой угрозой снижение порога входа в поиск уязвимостей. По его словам, задача, которая прежде могла потребовать от команды нескольких специалистов месяцев работы, теперь в некоторых случаях решается с помощью небольшого числа запросов к ИИ.
Риски для компаний
Успешная эксплуатация уязвимости могла иметь последствия не только для частных пользователей. Сооснователь A Security пояснил, что атакующий, получив контроль над компьютером сотрудника, теоретически способен завладеть учётными данными и использовать их для дальнейшего нахождения внутри корпоративной сети.
Видеозвонки обычно воспринимаются как доверенная среда: пользователи регулярно подключаются к рабочим встречам, вебинарам и публичным мероприятиям, не ожидая угрозы со стороны самого сеанса связи. Поэтому своевременная установка обновлений для Zoom остаётся необходимой мерой для пользователей и организаций, которые используют сервис на компьютерах и мобильных устройствах.
Мнение редакции
Привычные цифровые инструменты уже стали частью поверхности для атак, а не нейтральным фоном для работы. Особое значение приобретает скорость обновления программ: уязвимость может быть устранена разработчиком, но риск сохраняется, пока исправление не установлено на конкретном устройстве. Распространение ИИ-инструментов ускоряет не только защитные исследования, но и поиск слабых мест, поэтому базовая цифровая дисциплина всё заметнее превращается в условие безопасности как бизнеса, так и частных пользователей.