Оказывается, для крупного инцидента в сфере кибербезопасности не нужны самые мощные ИИ-модели

уязвимость Zoom ии кибербезопасность эксплойт обновление gizmodo.com

Критическая уязвимость в Zoom позволяла захватывать устройство любого участника звонка с демонстрацией экрана. Модели ИИ нашли эксплойт всего за 20 запросов. Обновите приложение до последней версии и проверьте настройки безопасности, чтобы избежать атаки.

Мало что может быть унизительнее, чем перспектива случайно поделиться чем-то лишним на рабочем Zoom-звонке. А теперь представьте, что это совершенно вне вашего контроля. Именно такой риск несет уязвимость, обнаруженная и раскрытая компанией по кибербезопасности A Security: она позволяла атакующему захватить устройство любого участника звонка с демонстрацией экрана. Примечательно, что, по словам компании, проблема была найдена всего с помощью нескольких запросов к ИИ.

По словам фирмы, уязвимость была хуже некуда: удаленное выполнение кода без единого клика (zero-click), использующее особенности работы функции аннотаций в Zoom. В посте в блоге компания объяснила, что клиент Zoom «автоматически разбирает все, что получает», пока активна функция аннотаций, поэтому атакующий может отправить «специально созданное сообщение, чтобы повредить память клиента-получателя и выполнить на нем код». А поскольку протокол приложения создает прямой канал между зрителем и демонстрирующим, каждый участник звонка может быть атакован по отдельности.

Это довольно скверно, и становится еще хуже из-за того, что уязвимость, судя по всему, присутствовала в каждой версии Zoom на всех операционных системах и даже позволяла проводить атаки в звонках со сквозным шифрованием. С тех пор она была закрыта патчем, но вам придется обновиться, чтобы не стать жертвой этой техники захвата.

Особого упоминания заслуживает то, как эта уязвимость была обнаружена. По словам A Security, компании удалось найти проблему с помощью общедоступных моделей ИИ, которые смогли выявить и эксплуатировать ее менее чем за 20 запросов и менее чем за 24 часа. Разумеется, модели направляли специалисты по безопасности, которые действительно знали, что искать, но это говорит о том, как модели ИИ влияют на ландшафт кибербезопасности.

Все ведущие ИИ-лаборатории шумели о том, насколько мощны их модели высшего уровня — настолько мощны, что доступ к ним необходимо ограничить, чтобы сила не попала не в те руки. Но даже общедоступные инструменты, похоже, переворачивают кибериндустрию. Буквально на прошлой неделе представители США и Великобритании на конференции по кибербезопасности Black Hat в Лас-Вегасе предупредили, что скорость обнаружения уязвимостей быстро превышает возможность их закрывать.

Безопасность никогда не была гарантирована, но похоже, что мы все становимся все более уязвимыми, полностью этого не осознавая.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: