Cybersecurity-onderzoekers hebben een behoorlijk verraderlijke bug in Zoom ontdekt, waarmee kwaadwillenden letterlijk de controle over het apparaat van iemand anders konden overnemen. Dit gebeurt door misbruik te maken van een fout in de schermdeelfunctie. Het lek is gevonden in de Zoom Workspace-app voor Windows, Mac, iOS, Android en Linux.
Voor een aanval hoeft het slachtoffer niets te doen, en er verschijnt geen zichtbare waarschuwing. Zodra iemand tijdens het delen van zijn scherm de annotatietool opent, konden kwaadwillenden via het lek op afstand schadelijke code uitvoeren om zo toegang te krijgen.
Het is echter nog niet duidelijk of dit lek ook daadwerkelijk actief is misbruikt. De onderzoekers die het ontdekten, gebruikten AI-prompts om de exploit voor het schermdelen binnen 24 uur te ontwikkelen, wat laat zien hoe AI cyberaanvallen kan vergemakkelijken.
“Dit soort mogelijkheden was voorheen alleen weggelegd voor door natiestaten gesteunde aanvallers, maar het model waarbij daarvoor elite-teams, maanden werk en enorme budgetten nodig waren, is ingestort,” schreef het cybersecuritybedrijf in een blogpost. “Vandaag de dag wist één enkele onderzoeker in minder dan een dag een exploit van natiestaatniveau te ontwikkelen.”
Zoom is op de hoogte gesteld van het lek en heeft inmiddels verschillende fixes uitgerold om de dreiging te verhelpen. Het bedrijf laat weten dat “gebruikers zichzelf kunnen beschermen door de nieuwste updates te installeren.” Het lek was aanwezig in alle versies van Zoom Workspace van vóór de nieuwste updates.
Iets vergelijkbaars overkwam onlangs ook Apple-computers, waardoor het bedrijf verschillende macOS-updates moest uitbrengen. De nieuwste versies, waaronder Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9, zijn allemaal veilig.


