Vida Celular

Alles over de beste mobiele telefoons

In de hackwedstrijd Pwn2OwnTijdens de bijeenkomst in Vancouver, Canada, slaagden twee hackers erin om kwetsbaarheden in Zoom bloot te leggen en beveiligingslekken in de webconferentietool bloot te leggen. De twee Nederlanders wonnen uiteindelijk een prijs van 200 dollar voor hun prestatie, wat betekent dat ze samen meer dan 1,1 miljoen R$ zullen delen.

A Zero Day Initiatief, verantwoordelijk voor het evenement dat daag hackers uit Toen de hacker ernstige nieuwe kwetsbaarheden ontdekte in veelgebruikte software en mobiele apparaten, plaatste hij een gifje op Twitter waarin de bug in actie te zien was.

Het bericht toont de aanvaller die de rekenmachine opent op het systeem waarop Zoom draait. Calc.exe wordt vaak gebruikt als programma dat hackers openen op een extern systeem om aan te tonen dat ze code op de getroffen machine kunnen uitvoeren.

Het RCE-lek (remote code execution) maakte het mogelijk voor de "kwaadwillende actor" om code op afstand uit te voeren via Zoom, zowel de Windows- als de Mac-versie. De Android-app van de tool en de iOS – maar het lek zou uiteraard wel tot gevolg kunnen hebben dat chatpartners op mobiele apps in gevaar komen.

De details van de procedures die Keuper en Alkemade, de twee experts die het beveiligingslek bij Zoom aan het licht brachten, hebben uitgevoerd, zijn vertrouwelijk gebleven. Deze informatie blijft 90 dagen geheim, de tijd die Zoom heeft om een ​​beveiligingspatch uit te brengen die specifiek gericht is op de gevonden kwetsbaarheid. Na deze periode zouden de details van de procedures openbaar moeten worden gemaakt.

Evenement gericht op thuiskantoortools

In de editie van 2021 richtte Pwn2Own zich op software en apparaten die worden gebruikt om thuis te werken, waaronder, naast Zoom, Microsoft Teams. Het evenement, dat een actueel thema presenteert, vond vanwege de pandemie zijn 14e editie plaats in een online format en was afgestemd op de huidige context. Volgens de publicatie van het initiatief: "Naarmate werknemers het kantoor verlaten en op afstand gaan werken, worden de tools die nodig zijn om deze verandering te ondersteunen, steeds belangrijker."

Geïnteresseerde bedrijven stellen hun software en apparaten ter beschikking, evenals een beloning voor hackers die succesvolle aanvallen uitvoeren. Terwijl de experts worden beloond en enorme sommen geld mee naar huis nemen, leren bedrijven kwetsbaarheden die nog niet eerder waren geïdentificeerd. Dit voorkomt dat deze fouten door criminelen worden verkocht en gebruikt.

Hackers hadden bijna volledige controle over de computer

De hackers die meedoen aan de wedstrijd zijn white hats, mensen die ethisch handelen en gespecialiseerd zijn in penetratietesten en andere gerelateerde methodologieën. Zij zijn degenen die bijvoorbeeld de beveiliging van de informatiesystemen van grote organisaties waarborgen.

Keuper en Alkemade, de white hats die de beveiligingslekken van Zoom ontdekten, zijn werknemers van het cybersecuritybedrijf ComputestZe combineerden drie kwetsbaarheden om op woensdag (07/04), de tweede dag van het Pwn2Own-evenement, de controle over een extern systeem over te nemen. De kwetsbaarheden vereisten geen interactie van het slachtoffer, zelfs geen klik of het bekijken van een bijgevoegd bestand. De hackers hoefden alleen maar te bellen via Zoom.

Volgens Keuper stelde de exploit de aanvallers in staat controle te krijgen over het hele systeem, dat zeer gevoelig is voor de beveiliging van de webconferentietool. Het Nederlandse duo slaagde erin om bijna volledige controle te krijgen over de externe computer, wat ze demonstreerden met verschillende acties, zoals het in- en uitschakelen van de webcam en microfoon, het bekijken van het bureaublad, het lezen van e-mails en het downloaden van de browsergeschiedenis van het slachtoffer.

Ook in deze editie van Pwn2Own brak een andere ethische hacker in bij Microsoft Teams en misbruikte, net als Keuper en Alkemade, een combinatie van kwetsbaarheden om willekeurige code uit te voeren. De white hat-hacker kreeg bovendien een beloning van $ 200 voor het onthullen van de Microsoft-bug.

Via Malwarebytes e TechRadar

Afbeelding: hapabapa/iStock