Zamislite da ste na običnom Zoom sastanku. Netko podijeli svoj ekran, vi ne radite ništa, ne klikćete nikakve sumnjive poveznice, a vaše računalo u pozadini biva tiho preuzeto. Upravo takvu zastrašujuću ranjivost otkrili su istraživači tvrtke A Security, a alarmantno je koliko im je malo vremena i resursa za to trebalo, manje od 24 sata i dvadesetak upita upućenih javno dostupnim AI modelima.
Ranjivost se krije u protokolu za bilješke (annotacije) tijekom dijeljenja zaslona u aplikaciji Zoom Workspace. Problem je što napad ne zahtijeva nikakvu interakciju žrtve i ne prikazuje nikakvo vidljivo upozorenje. Dovoljno je da napadač bude na istom pozivu i pokrene zlonamjerni kod, a meta ostaje potpuno nesvjesna da je kompromitirana.
Od elitnih timova do samostalnog istraživača
Suosnivač A Securityja, Omer Gull, za Wired je opisao koliko je pad barijere za ovakve napade dramatičan. "Prije bi trebao tim od pet ljudi možda šest mjeseci s puno dorade i iteracije da ovo pronađe. Sada ljudi mogu postići iste rezultate s manje od 20 upita", rekao je Gull, dodajući kako je Zoom posebno važna meta jer korisnici prema njemu imaju urođeno povjerenje i ne doživljavaju ga kao prijetnju.
Tu tvrdnju potkrepljuje i priopćenje same tvrtke, koje prenosi Engadget. "Ova klasa sposobnosti bila bi ranije dostupna samo državnim akterima, ali model koji je zahtijevao elitne timove, mjesece truda i budžete oružja je propao. Danas je jedan istraživač uspio razviti exploit na razini državnog aktera za manje od jednog dana."
Od pojedinca do cijele tvrtke
Iako je ranjivost sada zakrpana, A Security je demonstrirao njezin potencijalno katastrofalan doseg. Drugi suosnivač, Yossi Torati, za Wired je pojasnio lančanu reakciju koja bi mogla uslijediti. "Ako samo uđete na Zoom s nama, možemo preuzeti vaš uređaj. Najgori scenarij je da možemo preuzeti poduzeće samo ako imamo ovu ranjivost u rukama. Ako sam napadač, mogu biti na pozivu s nekim iz tvrtke, preuzeti kontrolu nad njihovim računalom i vjerodajnicama, a zatim ih koristiti za lateralno kretanje u poduzeću."
Ranjivost je otkrivena početkom lipnja, a Zoom je u utorak izdao sigurnosno upozorenje i počeo s uvođenjem popravaka na razini poslužitelja i klijentskih aplikacija. Problem je postojao na svim platformama koje Zoom podržava: Windows, macOS, Linux, iOS i Android. Zoom nije odgovorio na višestruke upite Wireda za komentar o nalazima A Securityja, ali su iz tvrtke poručili da "korisnici mogu pomoći u očuvanju sigurnosti primjenom najnovijih ažuriranja".
Apple u istom tjednu krpa svoju rupu
Zanimljivo, u gotovo istom razdoblju i Apple se suočio sa sličnom kritičnom greškom. Ranjivost u dijeljenju zaslona na macOS-u omogućavala je napadačima na istoj mreži da zaobiđu autentifikaciju i dobiju pristup bez valjanih vjerodajnica. Apple je u ponedjeljak, 10. kolovoza, izdao hitne sigurnosne zakrpe u ažuriranjima macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9.
Iako nema potvrde da je itko od napadača iskoristio ove ranjivosti u stvarnom svijetu, istraživači naglašavaju da je sama brzina i lakoća njihovog otkrivanja uz pomoć umjetne inteligencije ozbiljno upozorenje za budućnost kibernetičke sigurnosti. Utrka između napadača i obrane upravo je dobila potpuno novo ubrzanje.