Публічний інструмент зі штучним інтелектом виявив небезпечну вразливість Zoom менш ніж за 20 запитів.
Оскільки моделі зі штучним інтелектом здобувають розширені можливості для виявлення вразливостей у програмному забезпеченні, розробки способів їх використання та навіть здійснення автономних атак, дослідники запропонували новий тривожний приклад. Вони виявили вразливості у відеоконференційній платформі Zoom, які могли бути використані для захоплення пристроїв цілей. Будь-хто на дзвінку, що включав спільний доступ до екрана, — учасники чи господар — міг стати жертвою тихої атаки, яка могла бути здійснена без жодних ознак і взаємодії з боку жертви.
Дослідники з цифрової оборонної компанії A Security стверджують, що помилку було виявлено на початку червня за допомогою загальнодоступних моделей зі штучним інтелектом. Для виявлення вразливостей та створення робочого експлойту знадобилося менше ніж 20 запитів. Zoom випустив попередження безпеки, включно з деталями щодо виправлень, які компанія вже почала розгортати для усунення цих проблем. Вразливості зачіпали пристрої, що працюють під усіма підтримуваними Zoom операційними системами: Windows, macOS, Linux, iOS та Android.
«Що цікаво для нас і що ми вважаємо небезпечним, це демократизація цих можливостей — бар’єр для входу стрімко знижується», — заявив співзасновник A Security Омер Галл WIRED перед розкриттям інформації. «Раніше для цього знадобилася б команда з п’яти людей приблизно на шість місяців з великою кількістю доопрацювань та ітерацій. Тепер люди можуть досягти таких самих результатів менш ніж за 20 запитів. А Zoom є важливим об’єктом для атак, тому що люди йому довіряють. Вони не розглядають його як загрозу».
Вразливості знаходились у протоколі, який використовується для забезпечення анотації в реальному часі під час спільного доступу до екрана. Дослідники кажуть, що їхні системи для пошуку помилок за допомогою ШІ спеціально вивчали цей компонент, тому що, подібно до людей-дослідників, вони були навчені, що заплутані та малозрозумілі функції часто містять непомічені вразливості. Це особливо актуально для власницького програмного забезпечення із закритим кодом. Встановлена компанія, як-от Zoom, ймовірно, проводить ретельний перегляд коду та перевірку всіх компонентів і функцій, але без загального відкритого перегляду, менш відомі, але складні функції, як-от анотація, мають вищу ймовірність містити помилки.
Zoom не відповів на численні запити WIRED щодо коментарів щодо висновків A Security.
Баги зараз виправлені: Zoom випустив оновлення як на стороні сервера, так і на стороні клієнта. Але дослідники наголошують, що було тривожно усвідомлювати існування вразливостей, які могли б бути використані для захоплення пристрою цілі лише шляхом залучення когось до дзвінка в Zoom. Приєднання до дзвінка саме по собі є жестом довіри, але враховуючи, наскільки поширеними є відеодзвінки як у особистих, так і в професійних контекстах — і враховуючи, що Zoom зокрема також широко використовується для заходів та напівпублічних дій, як-от вебінари — люди зазвичай менш пильні, коли приєднуються до Zoom.
«Якщо ви просто приєднаєтеся до Zoom з нами, ми зможемо захопити ваш пристрій», — сказав співзасновник A Security Йосі Тораті WIRED під час дзвінка (який, до речі, був організований на Microsoft Teams). «Найгірший сценарій — ми можемо захопити підприємство, просто маючи цю вразливість у своїх руках. Якщо я атакуючий, я можу бути на дзвінку з кимось із компанії, отримати контроль над їхнім комп’ютером та їхніми обліковими даними, а потім використати їх для бічного переміщення в межах підприємства».
Практики часто називають безпеку «грою в кішки-мишки», але з поширенням пошуку помилок за допомогою ШІ цей делікатний танок перетворився на повноцінну гонку.
За матеріалами: arstechnica.com
