Kërkuesit zbuluan një mënyrë për të marrë kontrollin e pajisjeve përmes ndarjes së ekranit në Zoom
Ndërsa modelet e inteligjencës artificiale fitojnë aftësi të përparuara për të gjetur dobësi në softuer, për të zhvilluar mënyra për t’i shfrytëzuar ato dhe madje për të kryer sulme autonome hakerimi, studiuesit ofruan një shembull të ri të kthjellët të martën, duke zbuluar dobësi në platformën e videokonferencave Zoom që mund të ishin shfrytëzuar për të marrë kontrollin e pajisjeve të objektivave. Kushdo në një thirrje që përfshinte ndarjen e ekranit, qofshin pjesëmarrës apo mikpritës, do të kishte qenë i prekshëm ndaj një sulmi të heshtur që mund të kryhej pa asnjë tregues dhe pa ndërveprim nga viktima.

Studiuesit nga firma e mbrojtjes dixhitale A Security thonë se gabimi u zbulua në fillim të qershorit duke përdorur modele të inteligjencës artificiale të disponueshme publikisht dhe se u deshën më pak se 20 kërkesa për të zbuluar dobësitë dhe për të krijuar një sulm funksional. Zoom lëshoi një këshillë sigurie të martën, duke përfshirë detaje rreth rregullimeve që kompania ka filluar tashmë të shpërndajë për të adresuar të metat, të cilat prekën pajisjet që përdorin të gjitha sistemet operative që mbështet Zoom – Windows, macOS, Linux, iOS dhe Android.

“Ajo që është interesante për ne dhe ajo që ne besojmë se është e rrezikshme është demokratizimi i këtyre aftësive – pengesa e hyrjes po bie me shpejtësi,” tha bashkëthemeluesi i A Security, Omer Gull, për WIRED përpara zbulimit. “Më parë do të duhej një ekip prej pesë personash, ndoshta gjashtë muaj me shumë rafinim dhe përsëritje për ta gjetur këtë. Tani njerëzit mund të arrijnë të njëjtat rezultate me më pak se 20 kërkesa. Dhe Zoom është një lloj i rëndësishëm objektivi sepse njerëzit supozojnë besim kur e përdorin atë. Ata nuk e shohin atë si një kërcënim.”
Dobësitë ishin konkretisht në protokollin e përdorur për të lehtësuar shënimin në kohë reale gjatë ndarjes së ekranit. Studiuesit thonë se sistemet e tyre të gjuetisë së defekteve të inteligjencës artificiale u thelluan posaçërisht në këtë komponent sepse, ashtu si gjuetarët e defekteve njerëzore, ata janë trajnuar që funksionet e ndërlikuara dhe të errëta shpesh përmbajnë dobësi të anashkaluara. Kjo është veçanërisht e vërtetë me softuerin pronësor me burim të mbyllur. Një kompani e themeluar si Zoom me sa duket bën shqyrtim dhe verifikim të gjerë të kodit për të gjithë komponentët dhe funksionet, por pa përfitimin e shqyrtimit publik dhe të hapur, veçoritë ezoterike por komplekse si shënimi kanë më shumë të ngjarë të përmbajnë gabime.
Zoom nuk iu përgjigj kërkesave të shumta për koment nga WIRED në lidhje me gjetjet e Sigurisë A.
Gabimet tani janë korrigjuar, me Zoom që lëshon rregullime si në server ashtu edhe në anën e klientit – ose arna për serverat e vetë Zoom dhe aplikacionet që funksionojnë në pajisjet e klientëve. Por studiuesit theksojnë se ishte alarmante të merreshin në konsideratë gabimet që mund të ishin shfrytëzuar për të marrë kontrollin e një pajisjeje të synuar thjesht duke e futur dikë në një thirrje në Zoom. Bashkimi me një thirrje është në vetvete një gjest besimi, por duke pasur parasysh se sa të kudondodhura janë thirrjet video si në kontekste personale ashtu edhe profesionale – dhe duke pasur parasysh që Zoom në veçanti përdoret gjerësisht edhe për ngjarje dhe aktivitete gjysmëpublike si webinarët – njerëzit zakonisht e kanë të ulur vigjilencën kur bashkohen me një Zoom.
“Nëse thjesht lidheni me një Zoom me ne, ne mund të marrim kontrollin e pajisjes suaj,” tha bashkëthemeluesi i A Security, Yossi Torati, për WIRED në një telefonatë. (Rastësisht, telefonata ishte e organizuar në Microsoft Teams.) “Skenari më i keq është që ne mund të marrim kontrollin e një ndërmarrjeje vetëm duke pasur këtë dobësi në duart tona. Nëse jam një sulmues, mund të jem në një telefonatë me dikë nga një kompani, të marr kontrollin e kompjuterit dhe kredencialeve të tyre, dhe pastaj t’i përdor ato për të lëvizur anash në ndërmarrje.”
Praktikuesit shpesh e quajnë sigurinë një “lojë maceje me miun”, por ndërsa gjuetia e insekteve të inteligjencës artificiale përhapet, kjo valle delikate është shndërruar në një garë të gjithanshme.
