Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.
Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
Apple technológia, ktorá mala len hľadať stratené telefóny, spustila najväčšiu policajnú raziu v histórii krajiny
Slováci ho nepoznajú. Tento jednoduchý AI trik ti ušetrí hodiny práce (NÁVOD)
Upgraduješ aj ty? Tu je zoznam iPhonov, ktoré dostanú kontroverzný iOS 26
Slováci prichádzajú o tisíce, ani o tom nevedia. S týmto ťa už žiadny podvod neohrozí
Neuveríš, aký desivý biznis model používa aplikácia Neon. Stala sa obrovským hitom a je sťahovanejšia než Instagram a WhatsApp
NAJČÍTANEJŠIE ZO STARTITUP
Pellegrini prvýkrát prehovoril o pôžičke od sestry. „Nie je oligarcha. Som rád, že mi mohla požičať“
Za odhaľovanie korupcie na Slovensku mu hrozili smrťou. Europoslanec Zdechovský prehovoril bez servítky
Slovensko sa ponorí do tieňa Mesiaca. Historické nebeské divadlo sa zopakuje až v roku 2135, tento dátum si poznač
MIMORIADNE Tragédia v Bratislave: Pod mostom našli telo mŕtvej ženy
Renomovaný kardiológ odhalil 7 obľúbených potravín, ktoré ťa pomaly zabíjajú. Nejedol by ich, ani keby mu zaplatili
- 24 hod
- 48 hod
- 7 dní
-
- Európu postihla tichá kríza, akú ešte nezažila. Vedci varujú pred stratou kľúčového prvku prežitia
- Ohromne zbohatnú a spasia Európu. Blízko Slovenska našli obrovské ložisko ropy a plynu
- Jedna z najúspešnejších filmových sérií je späť. Zarobila viac než miliardu dolárov, vracajú sa aj hlavné hviezdy
- Čína chystá inváziu, varujú experti. Dolaďuje „víťazný plán“, ktorým paralyzuje kľúčový ostrov v Ázii
- Náš vesmír vznikol v počítači vyspelej civilizácie, simulácii života verí aj Elon Musk
-
- Ohromne zbohatnú a spasia Európu. Blízko Slovenska našli obrovské ložisko ropy a plynu
- Američania ohúrili svet. Z opačného konca planéty vypustili jadrovú raketu, trafila cieľ na meter presne
- Európu postihla tichá kríza, akú ešte nezažila. Vedci varujú pred stratou kľúčového prvku prežitia
- Náš vesmír vznikol v počítači vyspelej civilizácie, simulácii života verí aj Elon Musk
- Jedna z najúspešnejších filmových sérií je späť. Zarobila viac než miliardu dolárov, vracajú sa aj hlavné hviezdy
-
- Ohromne zbohatnú a spasia Európu. Blízko Slovenska našli obrovské ložisko ropy a plynu
- Zmeny v STK zaskočili Slovákov. Vysoké pokuty hrozia aj tým, ktorí auto už nemajú (PREHĽAD)
- Američania ohúrili svet. Z opačného konca planéty vypustili jadrovú raketu, trafila cieľ na meter presne
- Toto už nie je len dron. Najväčšia zbrojovka sveta ukázala zbraň budúcnosti, ktorá zmení vojny
- Slováci majú v dome zdroj energie, o ktorom netušili. Nová technológia vykuruje aj chladí a šetrí tisíce eur
Dátové centrá miznú pod vodou. Čína objavila spôsob, ako znížiť spotrebu energie o 90 %
Toto nemá ešte nikto. Kia spúšťa technológiu, ktorá ukáže pravdu o batérii EV v reálnom čase
Má vraj extrémny dolet. KĽDR predstavila najvýkonnejší jadrový zbraňový systém, aký kedy vyvinula
Umelá inteligencia ukazuje svoju temnú stránku. Firmy chceli ušetriť, namiesto toho zaplatili tvrdú daň
Podvodník ho prevedčil po 5 hodinách hovoru: Slovák prišiel o 55 000 eur, zavolal mu falošný policajt
NAJČÍTANEJŠIE ZO STARTITUP