მკვლევრების თქმით, საჯარო AI ინსტრუმენტს 20-ზე ნაკლები დავალება დასჭირდა იმ ხარვეზის (რომელიც უკვე გამოსწორებულია) საპოვნელად, რომელიც Zoom-ის ზარში მონაწილე ნებისმიერ პირს სხვა მონაწილის მოწყობილობის გატეხვის საშუალებას აძლევდა.

AI მოდელები სულ უფრო მეტ შესაძლებლობას იძენს. პროგრამულ უზრუნველყოფაში მოწყვლადობების პოვნა, ექსპლუატაციის გზების შემუშავება და ავტონომიური ჰაკერული შეტევების განხორციელებაც შეუძლია. სამშაბათს მკვლევრებმა ამის ახალი და დამაფიქრებელი მაგალითი წარმოადგინეს: ვიდეოკონფერენციების პლატფორმა Zoom-ში მოწყვლადობები გამოავლინეს, რომელთა გამოყენებითაც სამიზნეების მოწყობილობების გაკონტროლება შეიძლებოდა. საფრთხეში ნებისმიერი პირი იყო, რომელიც ვიდეოზარისას ეკრანის გაზიარებას გამოიყენებდა, იქნებოდა ეს ზარის უბრალო მონაწილე თუ მასპინძელი (ჰოსტი). თავდასხმა ფარულად ხორციელდებოდა, მსხვერპლი მას ვერც შეამჩნევდა და მისგან ვერანაირ ინტერაქციასაც ვერ მოითხოვდა.

ციფრული თავდაცვის კომპანია A Security-ის მკვლევრების თქმით, ეს ხარვეზი ივნისის დასაწყისში საჯაროდ ხელმისაწვდომი AI მოდელების გამოყენებით აღმოაჩინეს. მოწყვლადობების გამოსავლენად და მოქმედი შეტევის შესაქმნელად მხოლოდ 20-ზე ნაკლები დავალება გახდა საჭირო.

Zoom-მა სამშაბათს უსაფრთხოების რეკომენდაცია გამოაქვეყნა, სადაც იმ შესწორებების შესახებაა დეტალები, რომელთა დანერგვაც კომპანიამ ხარვეზების აღმოსაფხვრელად უკვე დაიწყო. ეს ხარვეზები ეხებოდა მოწყობილობებს, რომლებიც Zoom-ის მიერ მხარდაჭერილ ყველა ოპერაციულ სისტემაზე მუშაობს: Windows, macOS, Linux, iOS და Android.

"ჩვენთვის საინტერესო და, ჩვენი აზრით, საშიში ამ შესაძლებლობების დემოკრატიზაციაა: მოწყვლადობების საპოვნელად საჭირო ბარიერი ძალიან სწრაფად მცირდება", — უთხრა A Security-ის თანადამფუძნებელმა, ომერ გულმა WIRED-ს ამ ინფორმაციის გასაჯაროებამდე — "ადრე ხუთკაციან გუნდს ამის საპოვნელად, შესაძლოა, ექვსი თვე, ბევრი დახვეწა და გამეორება დასჭირვებოდა. ახლა ადამიანებს იმავე შედეგების მიღწევა 20 დავალებაზე ნაკლებით შეუძლიათ. Zoom კი მნიშვნელოვანი ტიპის სამიზნეა, რადგან ადამიანები მისი გამოყენებისას თავს დაცულად მიიჩნევენ. ისინი მას საფრთხედ არ აღიქვამენ".

მოწყვლადობები კონკრეტულად იმ პროტოკოლში იყო, რომელსაც Zoom ეკრანის გაზიარებისას რეალურ დროში ანოტაციისთვის (შენიშვნების დასამატებლად) იყენებს. მკვლევრებმა AI ხარვეზების საძიებო სისტემები სპეციალურად ამ კომპონენტზე გაუშვეს. ამ სისტემებმა, ისევე როგორც ხარვეზების მაძიებელმა ადამიანებმა, კარგად "იცის", რომ ჩახლართული და ბუნდოვანი ფუნქციები ხშირად შეცდომებს მალავს. ეს განსაკუთრებით კომერციულ, დახურული კოდის მქონე პროგრამულ უზრუნველყოფას ეხება.

ისეთი დიდი კომპანია, როგორიც Zoom-ია, სავარაუდოდ, ყველა თავის კომპონენტსა და ფუნქციას გულდასმით ამოწმებს. მაგრამ საჯარო, ღია შემოწმების გარეშე ისეთი სპეციფიკური და რთული ფუნქციები, როგორიც ანოტაციაა, შეცდომებს უფრო ხშირად შეიცავს.

WIRED-ის მრავალ თხოვნაზე, გაეკეთებინა კომენტარი A Security-ის მიგნებებთან დაკავშირებით, Zoom-ს არ უპასუხია.

ხარვეზები ახლა გამოსწორებულია. Zoom-მა შესწორებები (პაჩები) ორივე მხარეს გამოუშვა: საკუთარ სერვერებზეც და მომხმარებლის მოწყობილობებზე მომუშავე აპლიკაციებშიც. მკვლევრები მაინც ხაზს უსვამენ, რომ ეს ფაქტი საგანგაშო იყო: სამიზნე მოწყობილობის გასაკონტროლებლად საკმარისი იყო, ვინმე უბრალოდ Zoom-ში ზარს შეერთებოდა. ვიდეოზარები დღეს როგორც პირად, ისე პროფესიულ ცხოვრებაშია გავრცელებული, თანაც Zoom ღონისძიებებისა და ვებინარების მსგავსი ნახევრად საჯარო აქტივობებისთვისაც ფართოდ გამოიყენება, ამიტომ ადამიანები მასში ჩართვისას სიფრთხილეს, როგორც წესი, კარგავენ.

"ჩვენთან Zoom-ის ზარში რომ შემოხვიდეთ, შეგვიძლია თქვენი მოწყობილობა გავაკონტროლოთ", — უთხრა A Security-ის თანადამფუძნებელმა, იოსი ტორატიმ WIRED-ს ვიდეოზარზე (სხვათა შორის, ეს ზარი Microsoft Teams-ში მიმდინარეობდა), — "ყველაზე ცუდი სცენარი ისაა, რომ ამ მოწყვლადობის ჩვენს ხელში არსებობით მთელი ორგანიზაციის გაკონტროლება შეგვიძლია. მე რომ თავდამსხმელი ვიყო, შემიძლია დავურეკო რომელიმე კომპანიის წარმომადგენელს, მის კომპიუტერსა და ავტორიზაციის მონაცემებზე კონტროლი მოვიპოვო, შემდეგ კი ისინი ორგანიზაციის შიდა ქსელში სხვა სისტემაზე გადასასვლელად გამოვიყენო".

კიბერუსაფრთხოების სფეროს ხშირად სპეციალისტები "კატა-თაგვობანას თამაშს" ადარებენ. მაგრამ, რაც უფრო ფართოვდება ხარვეზების ძიება AI-ის დახმარებით, ეს დაპირისპირებაც სულ უფრო ნამდვილ რბოლაში გადადის.

თუ სტატიაში განხილული თემა და ზოგადად: მეცნიერებისა და ტექნოლოგიების სფერო შენთვის საინტერესოა, გამოიწერე ჩვენი YouTube არხი და უყურე თემატურ ვიდეოებს.