Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Používateľom Windowsu z ničoho nič miznú súbory z PC. Microsoft spravil hrubú chybu

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača

Google chystá najväčšiu zmenu v histórii Gmailu. Ľudia sa tešia, experti varujú pred pohromou

Temnú stránku Slováci ignorujú. Toto je dôvod, prečo je elektronika z Temu taká lacná

Špehujú Slovákov, ktorí ani nemajú účet. Ak si klikol na toto tlačidlo, sociálne siete vedia o tebe všetko
NAJČÍTANEJŠIE ZO STARTITUP

Rodičia budú môcť deti vydediť za márnotratnosť, alebo im dať majetok výmenou za starostlivosť. Dedenie sa mení po vlne kritiky
PREMIUM„Nosila som si so sebou vankúšik, aby som dosiahla na pedále,“ priznala slovenská pilotka Boeingu Andrea

Maďarsko žiada Brusel o zastavenie slovenského zákona: „Útočí na základy EÚ“

Koniec dohadov. Týchto 7 znakov odhalí fiktívneho živnostníka, prezradil expert Mihál

„Riziká začínajú od prvej kvapky,“ varuje WHO. Rakovina ide ruka v ruke so zvykom, ktorý Slováci považujú za normu
- 24 hod
- 48 hod
- 7 dní
-
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Africký štát blízko Európy sa pripravuje na vojnu. Do zbraní nalejú miliardy, analytici sa chytajú za hlavy
- Ešte 2 roky dozadu tápali, teraz excelujú. Rusi postavili futuristickú supermašinu s veľkým výkonom
- Doteraz to bolo nepredstaviteľné. Na svete sú prvé slúchadlá, ktoré sa dokážu napojiť na tvoj mozog
- Nikto niečo podobné neskúsil. Čína nechala vybuchnúť tri jadrové bomby za sebou, výsledky sú znepokojivé
-
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Astronómovia ostali v nemom úžase. Hubblov teleskop odhalil záhadný objekt väčší než galaxia
- Takto vyzeral „Amazon stredoveku“. Vedci našli pod morom technologický kolos starý vyše 600 rokov
- Jeden z najlepších akčných filmov 2025 práve dorazil online. Jedna vec však sklame
- Nebudeš vedieť, čo pozerať skôr. Toto sú najlepšie novinky na Netflixe a ďalších v januári
-
- Automobilky oklamali svet a budú platiť. Obľúbený pohon zlyhal na celej čiare, produkuje veľké emisie
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Satelitné snímky odhaľujú skazu vo Venezuele, viaceré budovy boli zrovnané so zemou
- Astronómovia ostali v nemom úžase. Hubblov teleskop odhalil záhadný objekt väčší než galaxia
- Je 5-krát rýchlejšia než zvuk. Nečakaný štát odhalil raketu, ktorá zničí čokoľvek vo vzdialenosti 1 500 km
Čistky sa začali. STVR spúšťa najväčšie prepúšťanie za posledné roky
Rusko vypálilo na Ukrajinu najmodernejšiu technológiu, trafili presne
Ceny benzínu a nafty čakajú v najbližších dňoch zmeny. Odborník vysvetľuje dôvody
Záujem o robustné modely áut v Nemecku rastie. Segment prepisuje historické štatistiky
Európska únia podniká rázne kroky proti kontroverznej umelej inteligencii
Rutinná vec sa zmenila na krízový scenár. NASA rieši nečakaný problém na ISS, chce ukončiť misiu
Netflix vyhráva bitku o Hollywood. Sen o novej superslužbe je opäť bližšie
NAJČÍTANEJŠIE ZO STARTITUP

Rodičia budú môcť deti vydediť za márnotratnosť, alebo im dať majetok výmenou za starostlivosť. Dedenie sa mení po vlne kritiky
PREMIUM„Nosila som si so sebou vankúšik, aby som dosiahla na pedále,“ priznala slovenská pilotka Boeingu Andrea

Maďarsko žiada Brusel o zastavenie slovenského zákona: „Útočí na základy EÚ“

Koniec dohadov. Týchto 7 znakov odhalí fiktívneho živnostníka, prezradil expert Mihál

