Obyčejný hovor přes Zoom mohl mít výrazně nebezpečnější následky, než by uživatel čekal. Bezpečnostní výzkumníci odhalili zranitelnost, která za určitých podmínek umožňovala útočníkovi převzít kontrolu nad zařízením připojeným k videokonferenci. Nejzajímavější na celém případu je přitom způsob, jakým byla chyba objevena – výrazně k tomu pomohla umělá inteligence.
Problém se týkal zařízení využívajících všechny hlavní platformy podporované Zoomem. Ohrožené tak byly telefony a počítače s iOS, Androidem, Windows, macOS i Linuxem. Útok navíc nevyžadoval, aby oběť něco odklikla nebo instalovala. Samotná účast v hovoru se sdílením obrazovky mohla stačit k tomu, aby se zařízení dostalo do nebezpečné situace.
Mohlo by vás zajímat
Stačilo se připojit k hovoru
Právě v tom spočívala největší zákeřnost chyby. Uživatel nemusel zaznamenat nic podezřelého a přesto mohl útočník získat přístup k zařízení. V podnikovém prostředí by přitom podobný hackerský útok mohl mít ještě vážnější následky, protože kompromitovaný počítač může posloužit jako vstupní bod k dalším systémům a firemním účtům.
Bezpečnostní společnost A Security zranitelnost odhalila v červnu a následně ji dokázala znovu vytvořit pomocí veřejně dostupného AI modelu. Podle výzkumníků k tomu stačilo méně než 20 promptů. Ještě před nástupem podobných nástrojů by podle jejich odhadu hledání takové chyby zabralo týmu pěti lidí přibližně šest měsíců.
Tento detail je možná důležitější než samotná chyba v Zoomu. Umělá inteligence totiž postupně zkracuje dobu, kterou potřebují bezpečnostní experti k hledání zranitelností. Stejnou schopnost ale mohou využít i útočníci. Vývojáři tak budou muset počítat s tím, že chyby v populárním softwaru mohou být objeveny a zneužity podstatně rychleji než v minulosti.
Zoom už problém opravil
Uživatelé nemusí kvůli tomuto konkrétnímu případu přestat Zoom používat. Společnost byla na zranitelnost upozorněna a mezitím vydala bezpečnostní opravy. Aktualizovány musely být jak servery Zoomu, tak aplikace používané na zařízeních zákazníků.
Případ je ale důležitou připomínkou, že ani běžná videokonference není automaticky bezpečné prostředí. Zoom dnes využívají miliony lidí od běžných uživatelů až po firmy, školy nebo zdravotnická zařízení. Právě vysoká míra důvěry v podobné služby z nich dělá atraktivní cíl. Nejrozumnější reakcí proto zůstává jednoduché pravidlo: aplikaci udržovat aktualizovanou a bezpečnostní opravy neodkládat.