رفع آسیبپذیری امنیتی جدی در نرمافزار Zoom که امکان کنترل دستگاهها را فراهم میکرد
نرمافزار محبوب برگزاری جلسات آنلاین Zoom اخیراً یک آسیبپذیری امنیتی بسیار جدی را برطرف کرده است که میتوانست به مهاجمان اجازه دهد کنترل دستگاه کاربران را در طول یک جلسه به دست بگیرند. این آسیبپذیری که توسط تیمی از محققان امنیتی کشف شده، از طریق ویژگی حاشیهنویسی (Annotation) در Zoom قابل سوءاستفاده بود. ویژگی حاشیهنویسی به کاربران امکان میدهد در هنگام به اشتراکگذاری صفحه نمایش خود، روی آن نقاشی یا یادداشت بگذارند. اما این قابلیت به دلیل نقصی در طراحی، راه نفوذی برای اجرای کدهای مخرب فراهم کرده بود.
محققان امنیتی در گزارشی اعلام کردند که با استفاده از کمتر از ۲۰ درخواست به مدلهای هوش مصنوعی عمومی، توانستهاند این آسیبپذیری را شناسایی کنند. این موضوع نشاندهنده پیچیدگی کم و در عین حال خطر بالای این نقص است. مهاجم میتوانست با پیوستن به یک جلسه یا میزبانی آن، کدهای مخرب خود را روی دستگاه قربانی اجرا کند. این کدها قادر بودند دادههای حساس را سرقت کنند، دوربین و میکروفون دستگاه را فعال نمایند یا حتی بدافزارهایی را نصب کنند.
نکته مهم این است که برای بهرهبرداری از این آسیبپذیری، نیازی به انجام هیچ اقدام خاصی از سوی کاربر قربانی نبود و تنها حضور در جلسه کافی بود. این موضوع امنیت کاربران را به شدت تهدید میکرد، به ویژه در شرایطی که استفاده از نرمافزارهای ویدئو کنفرانس به دلیل شیوع بیماریهای همهگیر و افزایش دورکاری به شدت افزایش یافته است.
پس از اطلاعرسانی به تیم توسعه Zoom، این شرکت به سرعت اقدام به رفع این نقص امنیتی کرد و نسخهای بهروزرسانی شده منتشر نمود که این آسیبپذیری را برطرف میکرد. با این حال، کارشناسان امنیتی به کاربران توصیه میکنند همواره نرمافزارهای خود را به آخرین نسخه بهروزرسانی کنند و در جلسات آنلاین مراقب باشند تا از منابع ناشناس یا غیرمطمئن دعوت نشوند.
این رخنه امنیتی بار دیگر اهمیت بررسی و تست دقیق نرمافزارهای ارتباطی و ویدئو کنفرانس را نشان داد. با توجه به افزایش استفاده از این ابزارها در محیطهای کاری و آموزشی، حفظ امنیت دادهها و حریم خصوصی کاربران باید در اولویت توسعهدهندگان و کاربران قرار گیرد.
در نهایت، این حادثه یادآور این نکته است که حتی نرمافزارهای شناخته شده و پرکاربرد نیز میتوانند دارای آسیبپذیریهای جدی باشند و نیازمند نظارت مستمر و بهروزرسانیهای امنیتی مداوم هستند. همچنین، استفاده از فناوریهای هوش مصنوعی در کشف آسیبپذیریها میتواند به تسریع روند شناسایی مشکلات کمک کند، اما همزمان چالشهای جدیدی را نیز ایجاد میکند که باید به دقت مدیریت شوند.