Descoperită cu ajutorul inteligenței artificiale, o vulnerabilitate a aplicației Zoom permite deturnarea silențioasă a telefonului oricărui participant la sesiunile de videoconferință.
Luând prin surprindere experții în securitate, modelele de inteligență artificială continuă să accelereze descoperirea și exploatarea vulnerabilitățiilor care în mod normal ar fi necesitat luni de investigare și dezvoltarea unui vector de atac. Cel mai nou exemplu este o vulnerabilitate a platformei de videoconferințe Zoom, care ar fi putut fi exploatată pentru a prelua controlul dispozitivelor țintelor.
Totul pornește de la funcția de partajarea ecranului, cercetătorii companiei de securitate digitală A Security reușind cu ajutorul unor modelele de inteligență artificială public disponibile se identifice și dezvolte în timp record un atac silențios care putea funcționa fără interacțiune din partea victimei și, cel mai important, fără ca participanții la sesiunea de videoconferință să bănuiască ceva.
Cercetătorii susțin că au avut nevoie de mai puțin de 20 de solicitări (prompt-uri trimise către modelul AI) pentru a descoperi vulnerabilitățile și obține un atac funcțional.
Vestea bună ar fi că, măcar de data aceasta, vulnerabilitatea nu a fost descoperită de o grupare de hackeri rău intenționați, echipa de cercetători contactând dezvoltatorul aplicației înainte de a face publice detaliile acestui exploit. Iar răspunsul primit a fost la fel de prompt, dezvoltatorul Zoom emițând un aviz de securitate în cursul acestei săptămâni, informând atât despre problema descoperită dar și remediile pe care compania a început deja să le implementeze.
Exploit-ul afectează toate sistemele de operare acceptate de Zoom – Windows, macOS, Linux, iOS și Android.
Vulnerabilitățile identificate de AI originau în protocolul folosit pentru a facilita adnotarea în timp real în timpul partajării ecranului. Cercetătorii susțin că sistemele lor de analiză bazate pe inteligență artificială au vizat în mod special această componentă deoarece, la fel ca experții a căror muncă a fost analizată pentru antrenarea modelelor LLM, AI-ul „crede” că funcțiile complicate și obscure conțin adesea vulnerabilități trecute cu vederea. Iar asta se întâmplă mai ales în cazul software-ului proprietar, unde codul sursă de regulă este dezvoltat în cerc restrâns și nu este accesibil pentru audit independent.
Puternic integrată cu platformele Microsoft, aplicația Zoom va trece (probabil) printr-o revizuire extinsă a codului sursă și o verificare temeinică a tuturor componentelor și funcțiilor. Din nou, cheia este inteligența artificială, de care Microsoft se folosește deja în mod intensiv pentru a identifica și remedia pe repede înainte vulnerabilități Windows și servicii asociate.
Dar cercetătorii subliniază cât de ușor poate fi acum pentru grupările de hackeri cu buget limitat, sau chiar atacatori ce acționează pe cont propriu, să identifice în timp record vulnerabilități nedocumentate în produse software cu milioane de utilizatori:
„Ceea ce este interesant pentru noi și ceea ce credem că este periculos este democratizarea acestor capabilități – bariera de acces scade rapid”, a declarat cofondatorul A Security, Omer Gull. „Înainte, ar fi fost nevoie de o echipă de cinci persoane, poate șase luni, cu multă rafinare și iterație, pentru a găsi acest lucru. Acum, oamenii pot ajunge la aceleași rezultate cu mai puțin de 20 de solicitări. Iar Zoom este un tip important de țintă, deoarece este o platformă celebră în care oamenii au în mod implicit încredere atunci când o folosesc.”
