Мы уже много писали о том, что отраслевой стандарт 90-дневного окна раскрытия уязвимостей в системе безопасности фактически мертв с появлением эксплойтов с использованием ИИ. Довольно красноречиво этот тезис иллюстрируют исследователи из A.Security, которые легко создали Zoomsday. Этот эксплойт позволял любому участнику встречи Zoom получить контроль над устройством другого человека, причем незаметно для жертвы.
Команда утверждает, что создала эксплойт, задав ИИ-агенту всего 20 подсказок. Область уязвимости значительна: по последним оценкам, ежемесячная аудитория Zoom составляет около 220 миллионов пользователей, а примерно 56% мирового рынка видеоконференций приходится на этот сервис.
Былодве уязвимости удаленного выполнения кода (RCE) в Zoom Workplace до версии 7.0.6 и, для пользователей на ветке быстрых обновлений, до версии 7.1.5. Ошибки находились в библиотеке, используемой функцией аннотаций Zoom, хотя для срабатывания эксплойта участникам не обязательно было пользоваться доской — код всегда активен, поэтому злоумышленнику нужно было просто присоединиться к встрече. Zoom быстро исправил ошибки после первоначальных сообщений, так что все, кто обновил Zoom Workplace до текущей версии, должны быть в безопасности.
С помощью эксплойта злоумышленник получал полное удаленное выполнение кода, то есть мог эффективно управлять компьютером пользователя и его данными — причем незаметно. Zoom не работает с правами администратора, поэтому руткиты уровня ядра невозможны, но, получив доступ к данным пользователя, вряд ли нужно что-то еще. К тому же, закрепиться в системе можно множеством других способов.
В A.Security утверждают, что небольшая команда разработала этот эксплойт, задав ИИ-агенту всего 20 подсказок — это показывает, насколько легко с минимальными ресурсами создать уязвимость уровня государственного киноружейного арсенала. В то время как большинство исследований уязвимостей с помощью ИИ сосредоточено на открытом ПО или приложениях с опубликованными протоколами связи и форматами файлов, Zoom является полностью проприетарным, и его все равно легко взломали.
Фирма также отметила, что “модель, требующая элитных команд, месяцев работы и бюджетов уровня оружейных программ, рухнула” и “барьер, удерживавший это оружие в дефиците, рухнул, и он не вернется” — по сути, повторяя то, что все эксперты по безопасности кричат во весь голос последний год или около того.
Сама уязвимость, что неудивительно, представляет собой переполнение буфера: программа не проверяет, имеет ли входные данные правильный размер, поэтому можно отправить больше данных, чем ожидается, и перезаписать часть последующей памяти кодом, который будет выполнен.
Сначала ученые декомпилировали пакет Android и попросили ИИ-агента ранжировать потенциальные поверхности атаки, что дало незначительный успех. Затем они переключили внимание на протокол связи. Они обнаружили, что библиотека кода, обрабатывающая аннотации, получает каждый объект (прямоугольники, текст и т.д.) в сериализованном виде, с полями счетчика, указывающими получателю, сколько данных читать дальше.
Ключевым моментом стало то, что код, обрабатывающий эти чтения, не имел проверки границ на максимальный размер, то есть можно было просто солгать об этом и отправить слишком большой блок данных, дополненный кодом эксплойта в конце, как сказал бы Норман Стэнсфилд, бин-го!
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Bruno Ferreira




