'Zoomsday'-hack ontdekt met minder dan 20 AI-prompts
Zoom heeft een kritieke kwetsbaarheid verholpen die aanvallers in staat stelde om tijdens vergaderingen apparaten over te nemen. Beveiligingsbedrijf A Security ontdekte de fout met minder dan 20 prompts op openbare AI-modellen, volgens een blogpost en een rapport van Wired.
Zoom heeft een ernstige beveiligingslek verholpen dat een aanvaller in staat zou kunnen stellen om tijdens een vergadering iemands apparaat over te nemen. Onderzoekers van A Security zeggen dat ze het lek hebben ontdekt met minder dan 20 prompts op openbaar beschikbare AI-modellen, zoals gerapporteerd door Wired. De exploit maakte gebruik van Zoom's annotatiefunctie, waarmee gebruikers op hun scherm kunnen tekenen terwijl ze delen met deelnemers. Een aanvaller kon deelnemen aan of host zijn van een vergadering en kwaadaardige code uitvoeren op de apparaten van slachtoffers, gegevens stelen, camera's of microfoons inschakelen, of malware installeren. De aanval vereiste geen actie van de slachtoffers en vertoonde geen visuele aanwijzing van compromittering. Volgens A Security vereist zo'n exploit normaal gesproken middelen op staatsniveau, maar zij slaagden erin binnen één dag met een AI-agent en toegankelijke modellen. Zoom heeft dinsdag een oplossing voor de kwetsbaarheid uitgebracht, die van invloed is op de app op Windows, macOS, Linux, Android en iOS.
Bron: The Verge —
origineel
