Zoomsday: ช่องโหว่ร้ายแรงที่ซ่อนอยู่ในฟีเจอร์คุ้นเคย
ช่องโหว่ร้ายแรงสองรายการที่ถูกเรียกโดยรวมว่า “Zoomsday” ทำให้ผู้ใช้ Zoom ต้องตื่นตัวในสัปดาห์นี้ ตามรายงานจาก Malwarebytes ช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วซึ่งนั่งอยู่ในห้องประชุมเดียวกับคุณสามารถรันโค้ดอันตรายบนอุปกรณ์ของคุณได้ โดยไม่ต้องใช้ลิงก์ฟิชชิงหรือดาวน์โหลดไฟล์น่าสงสัย สิ่งที่พวกเขาต้องมีก็แค่ที่นั่งในสายประชุมเท่านั้น
ปัญหานี้สืบย้อนไปถึงฟีเจอร์ annotation ของ Zoom ซึ่งเป็นเครื่องมือที่ให้ผู้เข้าร่วมวาด ไฮไลต์ หรือทำเครื่องหมายบนหน้าจอที่แชร์ระหว่างการประชุม นักวิจัยพบว่าวิธีที่โปรโตคอลการสื่อสารเฉพาะของ Zoom แยกวิเคราะห์ข้อมูล annotation อาจถูกนำไปใช้ในทางมิชอบเพื่อกระตุ้นให้เกิดการรันโค้ดจากระยะไกล พูดง่าย ๆ คือ ฟีเจอร์ปกติที่มีไว้เพื่อการทำงานร่วมกันกลายเป็นประตูให้ผู้โจมตีเข้าควบคุมระบบของผู้เข้าร่วมคนอื่น ทั้งหมดนี้เกิดขึ้นจากภายในการประชุมที่ดูเหมือนธรรมดาโดยสิ้นเชิง
วิธีการค้นพบช่องโหว่ และเหตุใดจึงสำคัญ
สิ่งที่ทำให้ Zoomsday โดดเด่นไม่ใช่แค่กลไกทางเทคนิค แต่อยู่ที่ความรวดเร็วในการค้นพบ บริษัทความมั่นคงปลอดภัยไซเบอร์สัญชาติอิสราเอล A Security อธิบายว่านักวิจัยคนหนึ่งใช้พรอมป์ AI ไม่ถึง 20 ครั้งเพื่อสร้าง exploit chain ที่ใช้งานได้ภายในเวลาประมาณหนึ่งวัน ซึ่งเป็นความเร็วที่ไม่ปกติสำหรับการวิจัยช่องโหว่ลักษณะนี้เมื่อแม้แต่สองปีก่อน Zoom เองประเมินปัญหานี้ว่ามีความรุนแรงระดับสูง และระบุว่ามีช่องโหว่ร้ายแรงอย่างน้อยสองรายการทำงานร่วมกันใน annotation parser
ความเร็วนี้สำคัญด้วยเหตุผลสองประการ ประการแรก มันแสดงให้เห็นว่าเครื่องมือที่ช่วยด้วย AI กำลังลดอุปสรรคในการค้นหาจุดบกพร่องร้ายแรงของซอฟต์แวร์ ซึ่งเป็นข่าวดีเมื่อนักวิจัยทำอย่างรับผิดชอบและแจ้งผู้ผลิต แต่ก็เป็นเครื่องเตือนใจให้มีสติว่าผู้ไม่ประสงค์ดีก็เข้าถึงเครื่องมือแบบเดียวกันได้เช่นกัน ประการที่สอง มันย้ำว่าซอฟต์แวร์สื่อสารที่ใช้กันอย่างแพร่หลาย แม้แต่แพลตฟอร์มที่เติบโตเต็มที่และมีทีมความมั่นคงปลอดภัยเฉพาะ ก็ยังอาจซ่อนจุดอ่อนระดับโปรโตคอลไว้ได้เป็นเวลานานโดยไม่มีใครสังเกต
เหตุใดนี่จึงเป็นปัญหาความเป็นส่วนตัว ไม่ใช่แค่ปัญหาความมั่นคงปลอดภัย
เราอาจมองว่านี่เป็นเพียง “บั๊กซอฟต์แวร์อีกตัวหนึ่ง” แต่ผลกระทบด้านความเป็นส่วนตัวสมควรได้รับความสนใจมากกว่าที่ผ่านมา แพลตฟอร์มประชุมวิดีโออย่าง Zoom อยู่ท่ามกลางบทสนทนาที่ละเอียดอ่อนจำนวนมหาศาล ไม่ว่าจะเป็นการเจรจาธุรกิจ การปรึกษากฎหมาย การพบแพทย์ การพูดคุยกับแหล่งข่าวของนักข่าว และบทสนทนาส่วนตัวที่ผู้คนคาดว่าปลอดภัยเพียงเพราะห้องประชุมมีรหัสผ่านและห้องรับรอง
ช่องโหว่ที่ทำให้ผู้เข้าร่วมคนหนึ่งโจมตีอุปกรณ์ของอีกคนจากภายในการประชุมที่ถูกต้องตามปกติ ข้ามผ่านแทบทุกข้อสันนิษฐานด้านความเป็นส่วนตัวที่ผู้คนมีต่อวิดีโอคอล มันไม่จำเป็นต้องเจาะเข้าห้องประชุมจากภายนอกหรือเดารหัสผ่าน ผู้โจมตีเป็นแขกที่ได้รับเชิญหรือผ่านการยืนยันตัวตนแล้ว นั่นหมายความว่าคำแนะนำทั่วไปเกี่ยวกับการตรวจสอบลิงก์ประชุมหรือหลีกเลี่ยงผู้ส่งที่น่าสงสัยใช้ไม่ได้ผลเต็มที่นักกับกรณีนี้ เส้นขอบเขตความไว้วางใจที่ล้มเหลวคือเส้นแบ่งระหว่างผู้เข้าร่วมที่อยู่ในห้อง (เสมือน) เดียวกันอยู่แล้ว ซึ่งเป็นสิ่งที่ผู้ใช้ทั่วไปยากจะป้องกันได้ด้วยตัวเอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณใช้ Zoom สำหรับการทำงาน การเรียน การแพทย์ทางไกล หรือการโทรส่วนตัว ช่องโหว่ Zoomsday ก็เป็นเครื่องเตือนใจว่าซอฟต์แวร์ประชุมสมควรได้รับวินัยในการแพตช์เช่นเดียวกับระบบปฏิบัติการหรือเบราว์เซอร์ของคุณ Zoom ได้แก้ไขปัญหาที่ต้นเหตุแล้ว และการแก้ไขก็เพียงแค่อัปเดตแอปเป็นเวอร์ชันล่าสุดเท่านั้น ช่องโหว่นี้จะส่งผลก็ต่อเมื่อคุณยังใช้ไคลเอนต์เวอร์ชันเก่า ดังนั้นนี่จึงเป็นหนึ่งในข่าวความมั่นคงปลอดภัยไม่กี่เรื่องที่วิธีแก้ทำได้ง่ายจริง ๆ และอยู่ในมือคุณโดยสมบูรณ์
สำหรับองค์กร นี่เป็นจังหวะดีที่จะตรวจสอบว่ามีการบังคับอัปเดต Zoom อัตโนมัติบนอุปกรณ์ที่ดูแลหรือไม่ แทนที่จะปล่อยให้พนักงานแต่ละคนติดตั้งเมื่อสะดวก แล็ปท็อปที่ไม่ได้แพตช์เพียงเครื่องเดียวในห้องประชุมที่ใช้ร่วมกันก็เพียงพอทำให้ทั้งสายเสี่ยงอันตราย
ข้อปฏิบัติที่นำไปใช้ได้
- อัปเดต Zoom ทันทีบนทุกอุปกรณ์ที่คุณใช้ ทั้งเดสก์ท็อป แล็ปท็อป และมือถือ เนื่องจากช่องโหว่ที่เกี่ยวข้องกับ annotation มีผลกับเวอร์ชันเก่าเท่านั้น
- หากคุณดูแลการติดตั้ง Zoom ในธุรกิจหรือโรงเรียน ให้ยืนยันว่าเปิดอัปเดตอัตโนมัติแล้ว แทนที่จะพึ่งการแพตช์ด้วยมือ
- ปฏิบัติต่อซอฟต์แวร์ประชุมวิดีโอด้วยความเร่งด่วนเท่ากับเบราว์เซอร์หรือระบบปฏิบัติการเมื่อมีการแพตช์ความมั่นคงปลอดภัย ไม่ใช่คิดทีหลัง
- ระมัดระวังว่าคุณเปิดใช้ฟีเจอร์ใด เช่น การวาดหรือทำเครื่องหมายบนหน้าจอ ในการประชุมที่มีข้อมูลละเอียดอ่อน จนกว่าจะยืนยันว่าไคลเอนต์ของคุณแพตช์ครบถ้วนแล้ว
ช่องโหว่ Zoomsday เป็นสัญญาณชัดเจนว่าแม้แต่เครื่องมือที่เราไว้วางใจและใช้อยู่ทุกวันก็อาจแฝงความเสี่ยงร้ายแรงไว้ในที่ที่มองเห็นได้ชัด ข่าวดีคือภัยคุกคามนี้แก้ไขได้ตรงไปตรงมา การอัปเดต Zoom ตอนนี้จะปิดประตูไม่ให้กลายเป็นปัญหา จึงไม่มีเหตุผลใดที่จะต้องรอ




