Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Dostaň Fontech do svojich Google odporúčaní
Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom oknePopularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Dostaň Fontech do svojich Google odporúčaní
Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okneČítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

AKTUÁLNE: Facebook má opäť svetový výpadok. Ľudia hlásia problém aj s ďalšími službami

Jedna appka mala Slovákom zjednodušiť cestovanie. Vyzerá to však na národnú hanbu za 26 mil. eur

Ak 20-krát neuhádneš PIN mobilu, už ho ním neodomkneš. Androidy dostanú vylepšenie

Rusko odporúča ľuďom okamžite prejsť na Android. Američania ich pichli do citlivého miesta

Microsoft prehral boj s používateľmi. Windows 10 dostal druhú šancu
NAJČÍTANEJŠIE ZO STARTITUP

Tradičný pivovar končí po 158 rokoch. Zákazníci podľa majiteľa uprednostňujú zľavy pred vernosťou značke

Obľúbená slovenská značka po 10 rokoch končí. „Nedokážeme konkurovať veľkým hráčom,“ hovoria zakladateľky

Železničná doprava je prerušená. Auto narazilo do vlaku na juhu Slovenska

66-ročný expert na dlhovekosť prezradil svoje obľúbené potraviny z modrých zón. V obchode ich kúpiš do 5 eur

Geniálneho investora stvorila aj pochovala AI. Riskantný manéver ho obral o 35 miliárd dolárov
- 24 hod
- 48 hod
- 7 dní
-
- Klimatizácie majú skrytú výhodu, o ktorej väčšina ľudí netuší. V lete ti môže ušetriť peniaze
- Horúčavy dusia výkon slovenskej fotovoltiky. Z 10 kWp ti môže za jasného dňa zmiznúť až 1,6 kW
- 165 cm obor aj Sencor za 230 eur. Našli sme TOP 5 veľkých televízorov do 300 eur
- Budúci zdroj čistej energie dosiahol prelom. Najväčší fúzny reaktor sveta prekvapil aj jeho staviteľov
- Po krachu ju všetci odpisovali. Slávna značka sa vracia s elektrickým strojom, ktorý vyzerá ako motorka
-
- Klimatizácie majú skrytú výhodu, o ktorej väčšina ľudí netuší. V lete ti môže ušetriť peniaze
- Horúčavy dusia výkon slovenskej fotovoltiky. Z 10 kWp ti môže za jasného dňa zmiznúť až 1,6 kW
- 165 cm obor aj Sencor za 230 eur. Našli sme TOP 5 veľkých televízorov do 300 eur
- Budúci zdroj čistej energie dosiahol prelom. Najväčší fúzny reaktor sveta prekvapil aj jeho staviteľov
- Po krachu ju všetci odpisovali. Slávna značka sa vracia s elektrickým strojom, ktorý vyzerá ako motorka
-
- Slováci si na steny montujú energetické pasce. Za toto hrozí pokuta až do výšky 20 000 eur
- Jej elektromobily ľudia nechcú. Ikonická automobilka chystá návrat k benzínu
- Horúčavy dusia výkon slovenskej fotovoltiky. Z 10 kWp ti môže za jasného dňa zmiznúť až 1,6 kW
- Čína spustila najväčší energetický kolos sveta. Ročne prenesie rekordných 6 miliárd kWh čistej energie
- Slováci čoskoro uvidia najčarovnejšie zatmenie Slnka. Tým sa však nebeské divadlo iba začne
Ojazdené autá na Slovensku citeľne zdraželi. Priemerná cena stúpla, mení sa aj ponuka
Umelá inteligencia produkuje sofistikovaný podvod. Odborníci varujú pred novou vlnou
Zelená domácnostiam pokračuje, no podmienky stále chýbajú. SIEA prezradila, čo sa zmení
Extrémne sucho zasahuje už 38 % Slovenska. SHMÚ varuje pred kriticky vyschnutou pôdou
Na D1 pribudli nové ultrarýchle nabíjačky. Elektromobily sa nabijú solídným výkonom
USA spúšťajú globálnu alianciu pre 6G. Chcú získať náskok pred úhlavným rivalom
Klimatická zmena ohrozuje cesty, železnice aj letiská. Európa na nové extrémy nie je pripravená
NAJČÍTANEJŠIE ZO STARTITUP

Tradičný pivovar končí po 158 rokoch. Zákazníci podľa majiteľa uprednostňujú zľavy pred vernosťou značke

Obľúbená slovenská značka po 10 rokoch končí. „Nedokážeme konkurovať veľkým hráčom,“ hovoria zakladateľky

Železničná doprava je prerušená. Auto narazilo do vlaku na juhu Slovenska

66-ročný expert na dlhovekosť prezradil svoje obľúbené potraviny z modrých zón. V obchode ich kúpiš do 5 eur

