Découverte d'un hack 'Zoomsday' avec moins de 20 invites d'intelligence artificielle
Zoom a corrigé une vulnérabilité critique qui aurait permis à des attaquants de prendre le contrôle d'appareils lors de réunions. La société de sécurité A Security a découvert cette faille en utilisant moins de 20 invites sur des modèles d'intelligence artificielle publics, selon un article de blog et un rapport de Wired.
Zoom a corrigé une grave vulnérabilité de sécurité qui aurait permis à un attaquant de prendre le contrôle de l'appareil d'un utilisateur lors d'une réunion. Des chercheurs de A Security affirment avoir découvert cette faille en utilisant moins de 20 invites sur des modèles d'intelligence artificielle accessibles au public, comme le rapporte Wired. L'exploit impliquait la fonctionnalité d'annotation de Zoom, qui permet aux utilisateurs de dessiner sur leur écran tout en partageant avec les participants. Un attaquant pouvait rejoindre ou organiser une réunion et exécuter du code malveillant sur les appareils des victimes, voler des données, activer les caméras ou les microphones, ou installer des logiciels malveillants. L'attaque ne nécessitait aucune action de la part des victimes et ne montrait aucun signe visuel de compromission. Selon A Security, de telles exploitations nécessitent généralement des ressources de niveau étatique, mais ils y sont parvenus en une seule journée avec un agent d'intelligence artificielle et des modèles accessibles. Zoom a publié un correctif pour cette vulnérabilité mardi, affectant l'application sur Windows, macOS, Linux, Android et iOS.
Source: The Verge —
original
