«Zoomsday»: для захвата компьютера через Zoom хватило 20 запросов к ИИ

«Zoomsday»: для захвата компьютера через Zoom хватило 20 запросов к ИИ

Исследователи A.Security обнаружили две RCE-уязвимости в Zoom Workplace. Они позволяли участнику видеовстречи незаметно запустить код на компьютере другого человека и получить доступ к его данным.

Для атаки не требовалось включать демонстрацию экрана, открывать файл или нажимать на ссылку. Злоумышленнику было достаточно присоединиться к той же конференции.

Ошибки находились в библиотеке, которая отвечает за аннотации — текст, фигуры и другие пометки поверх демонстрируемого контента. Этот компонент работал постоянно, даже если участники не пользовались доской или инструментами рисования.

Проблема сводилась к отсутствию проверки размера входящих данных. Клиент Zoom получал объект вместе с числом, которое указывало, сколько информации нужно прочитать. Атакующий мог подставить завышенное значение, переполнить выделенную область памяти и записать туда исполняемый код.

Такой класс ошибок называют переполнением буфера. В данном случае он давал удалённое выполнение кода, или RCE: атакующий мог действовать на устройстве с правами пользователя Zoom. Приложение не запускается с правами администратора, поэтому прямого доступа к ядру системы у эксплойта не было. Но данные пользователя всё равно оказывались под угрозой.

A.Security утверждает, что небольшая команда подготовила эксплойт при помощи ИИ-агента всего за 20 запросов. Сначала исследователи разобрали Android-приложение и попросили модель оценить точки атаки. Затем они сосредоточились на протоколе передачи аннотаций, где и нашли отсутствие проверки границ.

Уязвимости затрагивали Zoom Workplace до версии 7.0.6, а в ветке Fast Track — до 7.1.5. Zoom выпустила исправления после получения отчёта. Пользователям необходимо обновить клиент как минимум до этих версий или установить более свежую сборку.

Главный результат исследования касается не только Zoom: ИИ сокращает время и ресурсы, необходимые для создания сложных эксплойтов. Окно между обнаружением ошибки и массовыми атаками становится короче.

Анна Маркова
Анна Маркова

Специализируется на технологической журналистике с фокусом на искусственный интеллект. Пишет о реальном применении ИИ в бизнесе и повседневной жизни.