Passer au contenu

Un simple appel suffisait pour vous pirater : une terrible menace plane sur Zoom si vous ne faites pas immédiatement la mise à jour

Des chercheurs découvrent une vulnérabilité sur Zoom qui aurait pu permettre à des hackers de pirater tous les participants à un appel. Zoom a déjà corrigé le problème, mais vous devez faire une mise à jour sur toutes les plateformes le plus rapidement possible.

Généralement, les gens pensent que, pour être piratés par des hackers, ils doivent nécessairement cliquer sur un lien ou télécharger un fichier malveillant. Cependant, il existe également des attaques très sophistiquées qui peuvent passer complètement inaperçues, mais dont les conséquences peuvent être terribles. Et, récemment, les chercheurs d’A Security ont découvert une attaque de ce type qui pouvait être utilisée contre les utilisateurs de Zoom. Selon le rapport de ces chercheurs, “une faille critique dans Zoom permettait à un attaquant de prendre le contrôle total de l’appareil d’un autre utilisateur pendant un appel en direct.”

“Aucun clic, aucun téléchargement, et rien n’est requis de la victime si ce n’est sa présence à la réunion”, précisent également ceux-ci. L’attaque exploitait la fonction d’annotation de Zoom et permettait de corrompre les appareils des participants d’une visio en envoyant un message spécialement conçu pour cette attaque. Par ailleurs, cette attaque était possible sur tous les clients Zoom, que ce soit sur Windows, Mac, iPhone, Android ou Linux, et la vulnérabilité existe sur toutes les versions du client, jusqu’à la version 7.0.5 (incluse).

Après avoir fait cette découverte, A Security l’a signalée à Zoom, qui a déjà pris les mesures qui s’imposent. Ainsi, pour vous protéger de cette vulnérabilité, il vous suffit de mettre à jour le client Zoom vers la version la plus récente, sur toutes les plateformes. Des correctifs côté serveur ont aussi été déployés. “L’absence de vérification des limites dans la fonction d’annotation des clients Zoom permet un débordement de tampon, ce qui pourrait permettre à un participant à une réunion d’exécuter du code à distance sur l’ordinateur d’un autre participant via un accès réseau”, explique le service de visioconférence dans la présentation de son correctif.

Une attaque puissante découverte en 24h grâce à l’IA

La manière dont A Security a découvert cette attaque qui aurait pu être utilisée pour pirater des utilisateurs de Zoom est aussi préoccupante. En effet, les chercheurs affirment avoir découvert cette vulnérabilité en utilisant des IA accessibles à tout le monde (mais pas les modèles spécialisés réservés aux cyberdéfenseurs, comme Claude Mythos).

“L’opération entière, de la découverte de la faille à la création d’un exploit fonctionnel, a été réalisée par A Security en utilisant moins de 20 prompts sur des modèles d’IA disponibles publiquement en moins de 24 heures”, précise l’entreprise de cybersécurité.

Pourtant, le pouvoir de nuisance de cette attaque, si elle était découverte par de vrais hackers, aurait été très important. Et, d’après A Security, il s’agit d’une catégorie de capacité qui était autrefois réservée à des hackers qui travaillent pour le compte d’États-nations, car elle nécessite normalement une équipe d’élite, des mois de travail et un budget colossal. Cependant, aujourd’hui, “un seul chercheur a réussi à mettre au point une faille de sécurité digne d’un État-nation en moins d’une journée.”

  • Des chercheurs découvrent une vulnérabilité sur Zoom qui aurait pu être utilisée par des hackers pour pirater tous les participants d’un appel (aucun clic ni téléchargement requis)
  • Zoom a déjà corrigé le problème, mais vous devez mettre à jour l’application sur toutes les plateformes
  • Les chercheurs d’A Security ont découvert cette vulnérabilité en 24 heures, en utilisant 20 prompts sur une IA accessible au grand public
  • Pourtant, il s’agit d’un type de vulnérabilité qui était autrefois réservée à des acteurs financés par un pays (en raison des ressources qui étaient nécessaires pour la trouver et l’exploiter)

📍 Pour ne manquer aucune actualité de Presse-citron, suivez-nous sur Google Actualités et WhatsApp.

Antivirus Bitdefender Plus
Antivirus Bitdefender Plus
Par : Bitdefender