Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: AI | The Verge

Zoom-hull som tok over alle maskinene i møtet ble funnet med under 20 ledetekster

KI Takeaway KI-generert · kan inneholde feil

Tettet Zoom 11. august et hull som lot en angriper kjøre kode på maskinene til alle deltakerne i et møte, funnet med under 20 ledetekster mot offentlig tilgjengelige modeller.

Sikkerhetsselskapet A Security fant svakheten i Zooms annoteringsfunksjon, den som lar deltakere tegne på skjermen under deling. En angriper kunne bli med i eller sette opp et møte og kjøre skadelig kode på deltakernes maskiner, med tilgang til å hente ut data, slå på kamera og mikrofon eller installere skadevare. Angrepet krevde ingen handling fra ofrene og ga, ifølge selskapet, ingen synlig indikasjon på at maskinen var kompromittert. Wired omtalte funnet først. Rettelsen dekker Zoom på Windows, macOS, Linux, Android og iOS.

Det interessante for utviklere er ikke hullet, men kostnaden ved å finne det.

«Å produsere en fungerende exploit mot dette har alltid vært nasjonalstatsarbeid: eliteteam, måneder med innsats, budsjetter myndighetene regulerer som våpen. A Security gjorde det på én dag, med en KI-agent og modeller hvem som helst har tilgang til i dag» — Idan Levcovich, sårbarhetsforsker i A Security

Påstanden bør leses som selskapets egen, og den kommer fra en leverandør med interesse av at funnet virker imponerende. Men den peker mot en forskyvning som er lettere å måle enn å diskutere: antallet timer og spesialister som skal til for å gå fra en kjent svakhet til kjørende kode. Faller det tallet, faller det for alle som bruker de samme åpent tilgjengelige modellene, ikke bare for dem som publiserer resultatet.

For deg som bygger, er konsekvensen at tidsvinduet mellom en utgitt rettelse og et fungerende angrep mot den blir kortere. Oppdateringstakten på klientprogramvare i egen stack er den delen du faktisk kontrollerer.

Hva bør du gjøre?

  1. Oppdater Zoom-klienten på alle plattformer nå. Rettelsen kom 11. august og gjelder både desktop og mobil.
  2. Sjekk om annotering under skjermdeling er noe organisasjonen din trenger. Er den ikke i bruk, er den bare angrepsflate.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter