Zoom novērš drošības ievainojamību, kas atklāta ar mazāk nekā 20 AI uzvednēm
Zoom ir novērsis būtisku drošības trūkumu, kuru pētnieki no A Security atklāja, izmantojot publiski pieejamus AI modeļus. Kļūda ļāva uzbrucējam pārņemt kontroli pār lietotāja ierīci sapulces laikā bez jebkādas rīcības no cietušā puses.

Zoom ir izlaidis labojumu būtiskai drošības ievainojamībai, kas varēja ļaut uzbrucējam pārņemt kontroli pār cita lietotāja ierīci videosapulces laikā. Trūkumu otrdien publiskotā emuāra ierakstā aprakstīja pētnieki no drošības uzņēmuma A Security, norādot, ka to atrada, izmantojot mazāk nekā 20 uzvednes publiski pieejamos mākslīgā intelekta modeļos. Par atklājumu pirms tam vēstīja izdevums Wired.
Ievainojamība slēpās Zoom anotāciju funkcijā, kas lietotājiem ļauj zīmēt uz ekrāna, koplietojot to ar citiem sapulces dalībniekiem. Izmantojot šo trūkumu, uzbrucējs varēja pievienoties sapulcei vai to izveidot un tad palaist kaitīgu kodu cietušo ierīcēs. Tas atvērtu ceļu datu nozagšanai, kameras vai mikrofona ieslēgšanai bez atļaujas, kā arī citas kaitīgas programmatūras uzstādīšanai.
Īpaši satraucoši ir tas, ka uzbrukumam nebija nepieciešama nekāda cietušā rīcība, un tas neatstāja nekādas redzamas pēdas, kas liecinātu par ierīces pārņemšanu.
Iepriekš tikai valstu līmenī
A Security pētnieks Idans Levkovičs (Idan Levcovich) emuāra ierakstā norāda, ka līdzīga izmantojama uzlaušanas metode tradicionāli bijusi pieejama vien valstu izlūkdienestu līmenī — tas prasījis elites komandas, mēnešiem ilgu darbu un budžetus, ko valdības regulē kā ieroču izstrādi. Viņa uzņēmums to izdarījis vienā dienā, izmantojot AI aģentu un modeļus, kas mūsdienās ir pieejami ikvienam.
Zoom otrdien izlaida labojumu, kas novērš šo ievainojamību. Trūkums bija skāris Zoom lietotni Windows, macOS, Linux, Android un iOS platformās.


