Videokonferenzen: Teure Zero-Day-Lücken für Zoom auf dem Schwarzmarkt

Bis zu 500.000 US-Dollar kostet eine Sicherheitslücke für die Videokonferenz-Software Zoom. Das scheint überteuert, doch die Plattform ist ein attraktives Ziel.

Artikel veröffentlicht am , Anna Biselli
Allseits beliebt, bei Nutzern und Angreifern gleichermaßen
Allseits beliebt, bei Nutzern und Angreifern gleichermaßen (Bild: Gabriel Benois/unsplash.com)

Universitäten beschaffen Zoom-Lizenzen, um Vorlesungen online zu halten, Freundeskreise nutzen den Videokonferenz-Dienst für virtuelle Stammtische und sogar EU-Ministertreffen fanden offenbar über die Plattform statt. Mit ihrer Beliebtheit bei Nutzern steigt auch die Attraktivität als Angriffsziel. Motherboard berichtet, dass noch unbekannte Sicherheitslücken für Zoom auf dem Schwarzmarkt für eine halbe Million US-Dollar angeboten werden.

Stellenmarkt
  1. Java Software Developer (m/w/d)
    ancosys GmbH, Pliezhausen
  2. SAP Basis Administrator (m/w/d)
    Sanofi-Aventis Deutschland GmbH, Frankfurt am Main
Detailsuche

Mehrere Quellen hätten Motherboard bestätigt, dass derzeit Zero-Day-Sicherheitslücken für Windows- und MacOS-Clients von Zoom auf dem Markt seien. Bei der Windows-Variante handele es sich um eine Remote-Code-Execution-Schwachstelle. Damit können Angreifer aus der Ferne Schadcode ausführen. Um den gesamten Rechner übernehmen zu können, müsse aber bei der angebotenen Zoom-Lücke noch ein weiterer Bug auf dem Zielsystem vorliegen.

Außerdem müsse sich der Angreifer in einem Call mit dem gewünschten Opfer befinden. Das macht die Lücke weniger attraktiv und lässt den Preis von einer halben Million US-Dollar sehr hoch erscheinen. Solche Beträge werden sonst etwa für fortgeschrittene iOS-Exploits verlangt, mit denen sich Geräte komplett übernehmen lassen. Eine der Quellen von Motherboard schätzte den tatsächlichen Wert des Zero-Days auf etwa die Hälfte des verlangten Preises ein.

Immer wieder gab es Berichte über Sicherheits- und Datenschutzprobleme bei Zoom. Mehrere Institutionen und Unternehmen, darunter SpaceX oder das Auswärtige Amt, untersagen mittlerweile die Nutzung der Anwendung für dienstliche Zwecke.

Zoom kündigte Anfang April an, vorerst keine neuen Features implementieren und sich 90 Tage lang nur um Sicherheitsbelange kümmern zu wollen. Dazu gehört auch ein verbessertes Bug-Bounty-Programm, bei dem das Unternehmen für gefundene und gemeldete Sicherheitslücken Geld in Aussicht stellt. Im vergangenen Jahr wurde Zoom für seinen Umgang mit gemeldeten Sicherheitslücken kritisiert, das Unternehmen knüpfte die Zahlung einer Belohnung daran, über die gefundenen Lücken auch nach ihrer Schließung zu schweigen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Realme GT im Test
Realmes neues Top-Smartphone startet zum Sonderpreis

Das Realme GT mit Snapdragon 888, schnellem AMOLED-Display und guter Kamera kostet anfangs nur 370 Euro - aber auch zum Normalpreis lohnt es sich.
Ein Test von Tobias Költzsch

Realme GT im Test: Realmes neues Top-Smartphone startet zum Sonderpreis
Artikel
  1. Elon Musk: Tesla-Chef verkauft sein letztes Haus in Kalifornien
    Elon Musk
    Tesla-Chef verkauft sein letztes Haus in Kalifornien

    Seit Mitte 2020 trennt sich Elon Musk nach und nach von seinen Immobilien. Nun verkauft er sein letztes Anwesen - eine Villa in Kalifornien.

  2. Apple: Manche iMacs sind schief
    Apple
    Manche iMacs sind schief

    Immer mehr Kunden erhalten wohl ihre iMacs mit schief installierten Panels. Käufer sind frustriert, die Community sieht Meme-Material.

  3. App Store ausgetrickst: Illegale Streaming-App als Sudoku-Client getarnt
    App Store ausgetrickst
    Illegale Streaming-App als Sudoku-Client getarnt

    In Apples App Store war sie als Sudoku-App gelistet, doch nach der Installation änderte sich die Oberfläche nach wenigen Sekunden.

Folgen Sie uns
       


  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Crucial MX500 500GB 48,99€ • Amazon-Geräte günstiger • WD Black SN850 500GB PCIe 4.0 89€ • Apple iPhone 12 mini 64GB Rot 589€ • Far Cry 6 + Steelbook PS5 69,99€ • E3-Aktion: Xbox-Spiele bei MM günstiger • Amazon Music Unlimited 6 Monate gratis bei Kauf eines Echo Dot (4. Gen.) [Werbung]
    •  /