Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Microsoft odpálil ľuďom počítače. Najnovšia aktualizácia Windows 11 spôsobuje pohromu

Microsoft spravil hrubú chybu. Windows z ničoho nič skrýva ľuďom súbory v počítači

Dožili sme sa jej. Microsoft Word dostal revolučnú funkciu, ktorú mal mať už pred 20 rokmi

POZOR: Unikli údaje o 17 miliónoch účtov. Ak ti prišiel tento e-mail, okamžite ho vymaž

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača
NAJČÍTANEJŠIE ZO STARTITUP

Zapneš práčku v zlom čase, zaplatíš viac. Elektrina na Slovensku sa má meniť každých 15 minút
PREMIUMSlováci bojujú s agresívnou „superchrípkou“, ktorá obchádza imunitu. „Vakcíny nie sú dostupné,“ varuje infektologička (ROZHOVOR)

9 z 10 Slovákov zlyhá pri druhej otázke. Otestuj si, ako dobre poznáš našu krajinu

„Beštia z východu“ mieri do Európy: Arktický vpád prinesie mrazy až do -30 stupňov Celzia (PREDPOVEĎ)

Štát pritvrdzuje na tisíce Slovákov. Populárny zlozvyk bude drahší, zmeny pocítiš o pár dní
- 24 hod
- 48 hod
- 7 dní
-
- Svetu dochádza dôležitá energetická surovina. Vedci našli riešenie, ktoré môže fungovať miliardy rokov
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
- Keď to zbadali, vedcom padla sánka. Našli neviditeľného zabijaka v 2000 rokov starej pôde
- Zmeny v STK zaskočili Slovákov. Vysoké pokuty hrozia aj tým, ktorí auto už nemajú (PREHĽAD)
- Subaru pochopilo, čo ľuďom chýba v elektromobiloch. Vymyslelo patent, ktorým presvedčí odporcov
-
- Toto nemalo existovať. Vedci našli v Číne záhadné technológie staré 160 000 rokov
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
- Microsoft odpálil ľuďom počítače. Najnovšia aktualizácia Windows 11 spôsobuje pohromu
- Zmeny v STK zaskočili Slovákov. Vysoké pokuty hrozia aj tým, ktorí auto už nemajú (PREHĽAD)
- AKTUÁLNE: Veľká služba na Slovensku zdražuje, ľudia majú poslednú šancu ušetriť
-
- Vyskúšalo ho už 800-tisíc Slovákov. Slovenský konkurent Netflixu rastie a ukazuje budúcnosť
- Žiadna pokuta, rovno ti zoberú vodičák. Tieto činnosti za volantom nikdy nerob (PREHĽAD)
- Astronómovia neverili vlastným očiam. V ďalekej galaxii spozorovali zvláštny disk
- Ľudia sú zúfalí a nahnevaní. OLED televízory skrývajú výraznú slabinu
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
Nemecko otvorilo Pandorinu skrinku. Európa zvažuje jadrový plán B, ktorý odstrihne USA
Slováci objavili nový spôsob, ako získať darčeky zadarmo. Veľký operátor hlási masívny úspech
Ďalšia provokácia Rusov? Do Poľska prileteli z východu neznáme objekty, spustili poplach
Konkurencia sa len nečinne prizerá: Toyota potvrdila dominanciu v automobilovom priemysle
Ľudia pomaly prestávajú kupovať Teslu. Muska to až tak netrápi, sústredi sa na niečo iné
Elektromobily na Slovensku prelomili magickú hranicu. Na cestách sa môže čoskoro všetko zmeniť
Zemný plyn odpísalo ďalšie slovenské mesto. Teplo pre tisíce domácností získa oveľa lepším spôsobom
NAJČÍTANEJŠIE ZO STARTITUP

Zapneš práčku v zlom čase, zaplatíš viac. Elektrina na Slovensku sa má meniť každých 15 minút
PREMIUMSlováci bojujú s agresívnou „superchrípkou“, ktorá obchádza imunitu. „Vakcíny nie sú dostupné,“ varuje infektologička (ROZHOVOR)

9 z 10 Slovákov zlyhá pri druhej otázke. Otestuj si, ako dobre poznáš našu krajinu

„Beštia z východu“ mieri do Európy: Arktický vpád prinesie mrazy až do -30 stupňov Celzia (PREDPOVEĎ)

