平日我們使用 Zoom 時,有時程式會提示我們要進行程式更新,但我們多因要趕及出席視像會議而沒有理會。不過近期若大家會使用 Zoom,記得留意 Zoom 發出的更新提示。因為近期 Zoom 被發現有一項安全漏洞,需要透過程式更新來解決……
電腦保安公司 A Security 在今年 6 月,利用一款未有公開名字的 AI 模型,發掘出 Zoom 的螢幕分享標註系統存在安全漏洞。黑客只要與受害人同在一個 Zoom 會議中,即使受害人沒有點擊、下載或作出任何操作,黑客即可遠端操控其裝置。
整個過程,A Security 只動用少於 20 個提示詞,並在 24 小時內就已製作出可運作的攻擊程式。攻擊一旦得逞,可在受害人毫不知情下暗中損毀其裝置的系統記憶體、擷取個人資料、開啟裝置鏡頭或麥克風,甚至植入後續惡意程式。
上述的問題,出自 Zoom 特有的螢幕分享標註引擎 ibannotate.so。這項常駐運作模組,會自動解析傳入的繪圖及文字標註資料。研究人員發現,只要黑客用上經特製的標註資料,就可觸發接收端客戶端的記憶體損毀,並進一步達致執行遠端程式碼。更大的問題是,因同一套二進位原始碼被編譯至所有原生 Zoom Workplace 應用程式,所以 Windows、macOS、Linux、iOS 及 Android 版 Zoom 都會受影響。
幸好,當 A Security 向 Zoom 匯報了問題,Zoom 已部署於大眾用的應用程式及他們的伺服器兩端都修補漏洞。而目前沒有跡象顯示,一般用家需因應上述的隱憂而停用 Zoom,只需在準備使用 Zoom 時,按建議盡快檢查並更新程式至最新版本,就能免除後患。
這篇文章 用 Zoom 記得要更新 舊版程式有安全漏洞會令黑客有機可乘 最早出現於 PC3 Magazine。