Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Google spúšťa najväčšiu zmenu v histórii Gmailu. Ľudia ju vítajú, experti varujú pred pohromou

Windows zlyháva častejšie ako macOS. Tvrdé dáta odhalili slabinu Microsoftu

Ľuďom sa expresne vybíja batéria mobilu, no nevedia prečo. Google našiel riešenie

Temu potichu ničí slovenské e-shopy. Skutočnú pravdu o cenách a kvalite Slováci nepoznajú

Poisťovne v roku 2026: Boj o klientov sa začína v mobile, 6 tipov na úspešnú aplikáciu poisťovne
NAJČÍTANEJŠIE ZO STARTITUP

Ukrajina v prvej trojke, USA až na 8. mieste: Rebríček TOP 10 najväčších armád sveta odhalil prekvapivých lídrov
PREMIUMFirma z Prešova s tržbami 113 miliónov eur zatvára predajne: Prepúšťa zamestnancov, má masívnu stratu

„Ak budú mať dostatok rozumu, budú počúvať.“ Moskva poslala tvrdé varovanie trom európskym štátom

Zbrojársky magnát Strnad získal v Ázii rekordnú zákazku za 2,3 miliardy eur. Zabodoval s projektom „na kľúč“

Zvrat v kauze čurillovcov. Obvinenie kľúčového svedka padlo, prokurátor stopol proces
- 24 hod
- 48 hod
- 7 dní
-
- Rusi spustili vzburu voči Putinovi. Úrady zablokovali ďalšiu vec, banky začali kolabovať
- Nepriateľ si netrúfne. Európsky štát nasadzuje prevratný systém za pol miliardy
- Umelá inteligencia Slovákom klame. Experti odhalili mrazivú realitu o praktike Google
- Zabudnuté sci-fi očarilo Slovákov a ovládlo sledovanosť. Pozrieš si ho aj s dabingom
- Vedci našli ďalšie využitie solárnej energie. Môže ho mať každá domácnosť
-
- Rusi spustili vzburu voči Putinovi. Úrady zablokovali ďalšiu vec, banky začali kolabovať
- Nepriateľ si netrúfne. Európsky štát nasadzuje prevratný systém za pol miliardy
- Budú neporaziteľní. Veľmoc buduje neviditeľný štít za 151 miliárd dolárov, zničí každú raketu
- Vysťahovali celé dediny, experti majú obavy. Silná veľmoc potajomky zosilňuje jadrový program
- Umelá inteligencia Slovákom klame. Experti odhalili mrazivú realitu o praktike Google
-
- Budú neporaziteľní. Veľmoc buduje neviditeľný štít za 151 miliárd dolárov, zničí každú raketu
- Rusi spustili vzburu voči Putinovi. Úrady zablokovali ďalšiu vec, banky začali kolabovať
- Vysťahovali celé dediny, experti majú obavy. Silná veľmoc potajomky zosilňuje jadrový program
- Európski vedci ostali prekvapení. Najväčšiu pliagu ľudstva našli na kurióznom mieste
- Šéf Lamborghini odpísal elektromobily jednou vetou. Radšej urobia kompromis v pohone
Slováci si musia pripraviť peňaženky: Energetický šok môže vytiahnuť z vreciek tisíce eur navyše
Astronómovia v pozore: K Slnku mieri kométa, ktorú môžu vidieť aj Slováci
Prípravy na najhoršie začali: Európa čelí podľa eurokomisára energetickej hrozbe
Našiel si si toto za stieračom? Daj si pozor, podvodníci skúšajú nebezpečný trik
Schyľuje sa k vojne ďalších dvoch veľmocí? Japonci rozmiestnili rakety s doletom 1000 km
Napätie v slovenskej automobilke vrcholí. Zamestnanci vyhlásili štrajkovú pohotovosť
Výpadok internetu v Iráne trvá už 30 dní, koniec je v nedohľadne
NAJČÍTANEJŠIE ZO STARTITUP

Ukrajina v prvej trojke, USA až na 8. mieste: Rebríček TOP 10 najväčších armád sveta odhalil prekvapivých lídrov
PREMIUMFirma z Prešova s tržbami 113 miliónov eur zatvára predajne: Prepúšťa zamestnancov, má masívnu stratu

„Ak budú mať dostatok rozumu, budú počúvať.“ Moskva poslala tvrdé varovanie trom európskym štátom

Zbrojársky magnát Strnad získal v Ázii rekordnú zákazku za 2,3 miliardy eur. Zabodoval s projektom „na kľúč“

