Zoom пришлось срочно обновить: хакеры могли захватить компьютер прямо во время звонка

Zoom пришлось срочно обновить: хакеры могли захватить компьютер прямо во время звонка

Arkadiy Andrienko

Разработчики платформы для видеоконференций Zoom выпустили экстренное обновление безопасности. Оно устраняет брешь, которая позволяла атакующим незаметно захватывать контроль над компьютерами и смартфонами участников звонков.

О проблеме сообщили специалисты по кибербезопасности из компании A Security. Они выявили дефект, используя общедоступные модели искусственного интеллекта. По их словам, для создания рабочего эксплойта потребовалось менее 20 команд. Раньше на подготовку подобной атаки у группы инженеров уходило до шести месяцев, теперь же процесс занимает считаные часы. Такой сдвиг исследователи напрямую связывают с растущей доступностью инструментов на базе ИИ, которые ускоряют поиск скрытых ошибок в коде. Уязвимость получила название Zoomsday и относится к классу zero-click: жертве не нужно кликать по вредоносным ссылкам, открывать вложения или вводить учётные данные. Достаточно было просто находиться в конференции, где организатор или другой участник включил демонстрацию экрана. Никаких визуальных признаков взлома на экране не появлялось, что делало атаку особенно опасной для пользователей, не подозревающих о риске.

Нужно обновить приложение, что бы закрыть в дыру безопасности
Нужно обновить приложение, что бы закрыть в дыру безопасности

С технической стороны проблема находилась в протоколе, отвечающем за виртуальные пометки и заметки при показе экрана. Этот компонент используется для совместной работы: участники созвона могут оставлять комментарии прямо поверх транслируемого изображения. Именно в нём скрывалась ошибка, позволявшая выполнить вредоносный код на устройстве жертвы. Под ударом оказались все ключевые операционные системы: Windows, macOS, Linux, iOS и Android. Таким образом, риску подвергались как корпоративные клиенты, так и обычные пользователи, использующие Zoom для личных встреч и онлайн-обучения.

На момент публикации отчёта подтверждённых данных о реальных атаках с использованием Zoomsday нет. Тем не менее разработчики отреагировали оперативно и уже выпустили патч, закрывающий уязвимость. Обновление доступно на официальном сайте Zoom и в магазинах приложений. Эксперты рекомендуют не откладывать установку свежей версии, особенно если автоматическое обновление отключено. Поскольку атака не требует участия человека, обновление программного обеспечения остаётся единственной надёжной защитой.

Zoom пришлось срочно обновить: хакеры могли захватить компьютер прямо во время звонка

Ситуация с Zoomsday в очередной раз показывает, как быстро меняется ландшафт киберугроз под влиянием искусственного интеллекта. То, что несколько лет назад требовало значительных ресурсов и времени, сегодня может быть воспроизведено небольшой группой исследователей за один день. Для пользователей это ещё один повод регулярно проверять обновления и не игнорировать предупреждения систем безопасности.

Приходилось ли вам замечать что-то необычное во время видеозвонков — например, самопроизвольное включение демонстрации экрана или странные движения курсора? Делитесь в комментариях.

🎬 В России уже раскупают билеты на «Человека-паука: Новый день» — за 2 недели до премьеры
    Об авторе
    Комментарии1