Zoom a jeho otrasné zabezpečenie: Bývalý hacker odhaľuje ďalšie dve kritické chyby
Nočná mora služby Zoom pokračuje. Bývalý hacker NSA v nej objavil zraniteľnosti, ktoré umožnia útočníkovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Popularita videokonferenčnej služby Zoom závratne stúpla v aktuálnych časoch domácich karantén a nariadených prác z domu. Spolu s popularitou sa však objavili aj nepríjemnosti, ktoré poukazujú na problémy služby s ochranou osobných údajov a bezpečnosťou. Problémy ešte viac vykreslila existencia automatizovaného nástroja, ktorý dokáže skenovať heslom nechránené videokonferencie.
Ako informuje DailyMail, pri vyššie uvedených problémoch však nočná mora Zoom nekončí. Patrick Wardle, bývalý hacker NSA a aktuálne hlavný výskumný pracovník v oblasti bezpečnosti v spoločnosti Jamf, odhalil 2 bezpečnostné zraniteľnosti služby, ktoré napríklad umožnia hackerovi prevziať kontrolu nad webkamerou či mikrofónom počítača.
Útočník potrebuje fyzický prístup k zariadeniu
Ako bližšie špecifikuje TechCrunch, zraniteľnosti je možné zneužiť v prípade lokálneho, respektíve fyzického prístupu k počítaču so systémom MacOS. Po zneužití môže útočník získať a neskôr aj udržiavať trvalý prístup k vnútornému systému počítača obete, čo mu umožňuje nainštalovať malvér alebo spyware bez toho, aby bol odhalený.
New: Just when you thought things couldn't get any worse for Zoom, an ex-NSA hacker just dropped two Zoom zero-days on his blog. One of the bugs can allow an attacker to tap into the webcam and microphone without permission.https://t.co/5HXxki9JOb
— Zack Whittaker (@zackwhittaker) April 1, 2020
Prvá zraniteľnosť vyplýva z faktu, že Zoom používa na inštaláciu aplikácie pre systémy MacOS techniku, ktorá si nevyžaduje interakciu používateľa. Rovnaká technika je však využívaná aj v prípade inštalácie škodlivých softvérov v MacOS. Útočník aj s nízkymi užívateľskými oprávneniami tak môže do inštalátora služby vložiť škodlivý kód, ktorý mu umožní získať najvyššiu úroveň užívateľských oprávnení – tzv. „root“.
Ever wondered how the @zoom_us macOS installer does it’s job without you ever clicking install? Turns out they (ab)use preinstallation scripts, manually unpack the app using a bundled 7zip and install it to /Applications if the current user is in the admin group (no root needed). pic.twitter.com/qgQ1XdU11M
— Felix (@c1truz_) March 30, 2020
Táto úroveň oprávnení znamená, že útočník získa prístup k základnému operačnému systému MacOS, ktorý je väčšinou pre používateľov obmedzený, čo mu následne uľahčí spúšťanie škodlivého softvéru alebo spywaru bez toho, aby si to používateľ všimol. Druhá zraniteľnosť však využíva spôsob, akým Zoom pristupuje k webkamere a mikrofónu v Macoch.
Nahrávanie videa a audia bez upozornenia
Rovnako ako všetky aplikácie, ktoré využívajú webkameru a mikrofón, služba si najprv vyžiada súhlas od používateľa. Wardle ale tvrdí, že útočník môže do Zoomu vložiť škodlivý kód, ktorý používateľa podvedie tak, aby poskytol útočníkovi rovnaký prístup k webkamere a mikrofónu, ako má samotná služba.

Akonáhle sa Wardlovi podarilo do samotného Zoom vložiť škodlivý softvér, vyššie popísaným spôsobom škodlivý kód „automaticky zdedil“ niektoré alebo všetky prístupové práva služby Zoom, rovnako ako prístup k webkamere a mikrofónu počítača. Pri tomto spôsobe sa tak nezobrazia žiadne výzvy ani upozornenia a útočník preto môže ľubovolne nahrávať video alebo zvuk.
Pretože Wardle na svojom blogu vynechal podrobnosti o chybách a zraniteľnostiach zabezpečenia, Zoom ešte doposiaľ neposkytol ich opravu. Medzitým ale Wardle uviedol, že: „Ak vám záleží na vašej bezpečnosti a súkromí, možno by ste mali prestať používať Zoom.“
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Hekeri ukradli 30-tisíc účtov na Facebooku aj kreditky. Ich novému triku naletia aj experti

Konkurencia môže závidieť. WhatsApp dostal vynikajúcu funkciu

Xbox Game Pass zlacnel, ponuka naberá na sile. Máj prinesie Forzu Horizon 6 aj silné novinky

WhatsApp dostane spoplatnenú verziu, reklám sa však nezbavíš

Skrytá funkcia vo Windows 11 spomaľuje počítač. Týmto jednoduchým trikom to vyriešiš
NAJČÍTANEJŠIE ZO STARTITUP

103-ročná Dorothy má viac energie ako štyridsiatnici. Za jej vitalitou stojí 5 jednoduchých návykov
PREMIUMCelý národ hovorí o tom, že prezident je gay, on sa však nikdy neprizná, tvrdí Biermann

Gény nie sú všetko, tvoje telo starne podľa toho, kde žiješ. Ľudia na týchto miestach majú vyhraté

Slovenské „Plitvice“ prešli nečakanou premenou. Skrytý raj na východe láka čoraz viac turistov

Polícia pátra po synovi Lukáša Machalu: 25-ročný Samuel zmizol z nemocnice
- 24 hod
- 48 hod
- 7 dní
-
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
- Išli sa o neho potrhať. Legendárny predstaviteľ Gladiátora sa vracia v novom historickom veľkofilme
- Prehliadaný akčný film ovládol internet a je z neho hit. Známa služba ho ponúka aj s dabingom
- Slovensko má pod nohami energetický poklad, ale využíva z neho len zlomok. Expert to nazval národnou hanbou
- NATO muselo nečakane vyslať stíhačky. Európa dostala varovanie, ktoré sa týka aj Slovenska
-
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
- Išli sa o neho potrhať. Legendárny predstaviteľ Gladiátora sa vracia v novom historickom veľkofilme
- Slovensko má pod nohami energetický poklad, ale využíva z neho len zlomok. Expert to nazval národnou hanbou
- Batériová revolúcia s pečaťou Volkswagenu. Gotion spúšťa výrobu sodíkových článkov s rekordnou hustotou
- Lacný vodík je realitou. Vedci vytvorili technológiu na efektívnu výrobu, fungovala 1 000 hodín
-
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
- Poklad z doby bronzovej prišiel z iného sveta, analýza materiálu odhalila zvláštny pôvod
- Stačila jedna noc. Slováci na Netflixe podľahli historickému veľkofilmu
- BYD došla trpezlivosť: Bloger musí zaplatiť státisíce eur za ohováranie
- Išli sa o neho potrhať. Legendárny predstaviteľ Gladiátora sa vracia v novom historickom veľkofilme
Taliansko spúšťa solárny park gigantických rozmerov a šialený výkonom. Energetika v Európe sa zásadne mení k lepšiemu
Rusi opäť provokujú NATO. Úrady v európskom meste zatvorili školy
Dôležitý krok: Kia štartuje výrobu modernizovaného modelu na Slovensku
Európsky štát stavia obrovské batériové úložisko. Pomôže pri návale zelenej energie
Nový zdroj plynu pre Európu je spustený. Poľsko už odoberá surovinu zo severu
Zlá správa pre Slovensko. Minuli sme svoje prírodné zdroje na celý rok
Európa rieši riziko nedostatku paliva. Ohrozené môžu byť spoje na dovolenky
NAJČÍTANEJŠIE ZO STARTITUP

103-ročná Dorothy má viac energie ako štyridsiatnici. Za jej vitalitou stojí 5 jednoduchých návykov
PREMIUMCelý národ hovorí o tom, že prezident je gay, on sa však nikdy neprizná, tvrdí Biermann

Gény nie sú všetko, tvoje telo starne podľa toho, kde žiješ. Ľudia na týchto miestach majú vyhraté

Slovenské „Plitvice“ prešli nečakanou premenou. Skrytý raj na východe láka čoraz viac turistov

