Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Špehujú Slovákov, ktorí ani nemajú účet. Ak si klikol na toto tlačidlo, sociálne siete vedia o tebe všetko

Rusko prerazilo ďalšie dno. Ľuďom chce čítať všetky súkromné správy, zablokovalo ďalšiu aplikáciu

TEST: Vymenila som iPhone za najlacnejší Android. Už pri zapnutí prišiel šok, to však nebolo to najhoršie

Putin sa trasie pred novým nepriateľom. V Rusku chce zakázať poslednú štipku slobody

AKTUÁLNE: Svet postihol globálny výpadok kritickej služby. Nefungujú dôležité weby
NAJČÍTANEJŠIE ZO STARTITUP

Rodičovský dôchodok sa od základu zmení. Polovica seniorov nedostane vôbec nič
PREMIUMLegendárny slovenský výrobca vianočných gulí prišiel o 50 % zamestnancov. V globálnej kríze bojuje o prežitie

Pokuta 600-tisíc eur a nové pravidlá pre influencerov. Taliansko pristúpilo k radikálnemu kroku, Slovensko môže nasledovať

Bitcoin sa môže prepadnúť na 10 000 dolárov. Analytici varujú pred cenovým kolapsom

Putin pritvrdil: Európskych lídrov označil za prasatá a pohrozil dobytím území silou
- 24 hod
- 48 hod
- 7 dní
-
- Číňania opäť dokázali nemožné. Gigantickým vrtákom prerazili na jeden ťah už 10 km tunela
- Ľudstvo má obrovský probém. Po celom svete mizne sladká voda, vedci už poznajú dôvod
- 9 mesiacov čakania sa končí. Akčný film 2025 už nájdeš online, jedna správa však ľudí nepoteší
- Veľké očakávania, ešte väčšie zlyhania: TOP 10 najväčších seriálových a filmových sklamaní roka 2025
- Vedci vyriešili jednu z najväčších záhad. 20 km pod Bermudami sa nachádza niečo, čo nemalo existovať
-
- Ľudstvo má obrovský probém. Po celom svete mizne sladká voda, vedci už poznajú dôvod
- Číňania opäť dokázali nemožné. Gigantickým vrtákom prerazili na jeden ťah už 10 km tunela
- 9 mesiacov čakania sa končí. Akčný film 2025 už nájdeš online, jedna správa však ľudí nepoteší
- Zatiaľ čo Európa míňa miliardy v USA, Švédi postavili stíhačku s motorom Volvo pre reálnu vojnu
- Na Slovensko mieri nová TV cez anténu. Pokryje 97 % územia a nebude treba žiadny internet
-
- Zatiaľ čo Európa míňa miliardy v USA, Švédi postavili stíhačku s motorom Volvo pre reálnu vojnu
- Energetický prevrat je na dosah: Európsky štát našiel masívne ložisko, je v ňom 43 miliónov ton vzácnej suroviny
- Ľudstvo má obrovský probém. Po celom svete mizne sladká voda, vedci už poznajú dôvod
- Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor
- Na Slovensko mieri nová TV cez anténu. Pokryje 97 % územia a nebude treba žiadny internet
Čína varuje svojho „úhlavného nepriateľa“: Prestaňte dávať zbrane do tejto krajiny, inak príde odveta
Historický moment na mori: Japonsko spúšťa prvú autonómnu osobnú loď na svete
Prísna regulácia AI narazila. Európska komisia urobila krok, ktorý nikto nečakal
Putin uráža európskych lídrov, Poľsko odpovedá ostrým nasadením Patriotov
Európska únia definitívne uzavrela kapitolu energetickej politiky. Plyn z Ruska dostal stopku
Nabíjačky budú mať priamo na diaľniciach. Nemci investujú miliardu eur do „elektrickej rarity“
Zabezpečia „Východný štít“. Poľsko po 30 rokoch obnoví výrobu zákernej zbrane
NAJČÍTANEJŠIE ZO STARTITUP

Rodičovský dôchodok sa od základu zmení. Polovica seniorov nedostane vôbec nič
PREMIUMLegendárny slovenský výrobca vianočných gulí prišiel o 50 % zamestnancov. V globálnej kríze bojuje o prežitie

Pokuta 600-tisíc eur a nové pravidlá pre influencerov. Taliansko pristúpilo k radikálnemu kroku, Slovensko môže nasledovať

Bitcoin sa môže prepadnúť na 10 000 dolárov. Analytici varujú pred cenovým kolapsom

