macOS-версия приложения Zoom позволяет сайтам инициировать видеосвязь

macOS-версия приложения Zoom позволяет сайтам инициировать видеосвязь

macOS-версия приложения Zoom позволяет сайтам инициировать видеосвязь

Эксперт в области кибербезопасности Джонатан Лейтсшух сообщил о 0-day уязвимости в macOS-версии приложения Zoom. Zoom предназначено для проведения видеоконференций. По словам специалиста, любой сайт может инициировать видеозвонок на компьютере под управлением macOS.

Уязвимость существует благодаря тому, что приложение Zoom устанавливает в системе macOS веб-сервер, который принимает нетипичные для обычного браузера запросы. Например, веб-сервер может переустановить Zoom в случае деинсталляции приложения, причем он сделает это без вмешательства пользователя.

Лейтсшух записал демо, на котором показано, как простая ссылка, которую вы случайно или намеренно кликните, может активировать вашу камеру и начать видеозвонок.

Исследователь обнаружил данную проблему еще в марте, после чего дал разработчикам 90 дней на устранение бага. Лейтсшух написал в Twitter, что компания не уложилась в отведенный срок.

С уязвимостью частично поможет справиться одна из опций в настройках, которую следует включить. Подробнее на скриншоте:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россиянам в Telegram рассылают вредоносные APK от имени Красного Креста

Мошенники распространяют в Telegram вредоносные APK с поддельных аккаунтов Международного Комитета Красного Креста (МККК). Судя по тексту сообщений и названиям файлов, рассылка ориентирована на семьи участников СВО.

Адресату предлагают подать заявку на поиск пропавшего без вести военнослужащего. Имена вредоносных аттачей варьируются: список военнопленных.apk, приложение Красного Креста.apk, фотоальбомы пленных.apk и т. п.

 

МККК напоминает о том, что скачивать присланные незнакомцем файлы опасно: это может привести к взлому профилей в соцсетях, банковских приложений, а также к утечке персональных данных. Единственный русскоязычный аккаунт международной организации в Telegram — @mkkk_ru.

Рассылки Android-вредоносов в популярном мессенджере нередки. Использующие социальную инженерию мошенники могут выдать такого зловреда за фото, видео, мод приложения или игры.

Главное в таких случаях — не поддаваться первому порыву и сохранять бдительность. В противном случае можно утратить контроль не только над смартфоном, но и над своими счетами в банках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru