Scopri CVE-2024-24694, la vulnerabilità nel client Zoom Desktop, e le misure per proteggere i tuoi sistemi da attacchi informatici.

Negli ultimi anni, le piattaforme di videoconferenza hanno vissuto un’adozione senza precedenti, complice la necessità di lavoro da remoto e didattica a distanza emersa durante la pandemia di Covid-19. Zoom, in particolare, è diventato uno degli strumenti di comunicazione più utilizzati da aziende, enti pubblici e privati cittadini, garantendo connettività globale e collaborazione a distanza.

  1. Cos’è CVE-2024-24694?
  2. L’impatto di CVE-2024-24694
  3. Come difendersi da CVE-2024-24694
vulnerability in Zoom Desktop Client

Tuttavia, questa diffusione massiccia ha reso il client desktop di Zoom un obiettivo privilegiato per i cybercriminali, spingendo esperti di sicurezza a monitorarne costantemente la robustezza. Infatti, una nuova vulnerabilità critica è emersa ad aprile del 2024 al suo interno.
Stiamo parlando di CVE-2024-24694, una falla che rischia di compromettere seriamente la sicurezza delle comunicazioni e dei dati sensibili.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Cos’è CVE-2024-24694?

Identificata da Zoom Video Communications Inc. e divulgata in data 9 aprile 2024, CVE-2024-24694 è una vulnerabilità di tipo privilege escalation.

Questa interessa le versioni precedenti alla 5.17.10 del popolare client di videoconferenza Zoom Desktop per Windows. Stando alle analisi condotte condotta dai ricercatori del Threat Intelligence Team di Zoom, la vulnerabilità nasce da un’errata gestione dei permessi nel processo di aggiornamento del software.

Classificata con un punteggio di 5.9 su 10 nella scala CVSS 3.1 (Common Vulnerability Scoring System), CVE-2024-24694 viene considerata di gravità media. Il suo sfruttamento permette agli attori malevoli di eseguire codice arbitrario con privilegi elevati, aggirando le restrizioni di sicurezza imposte dal sistema operativo. Secondo i ricercatori, la falla è stata già sfruttata in scenari reali per ottenere il controllo di macchine compromesse. Tale elemento è ciò che permette la persistenza di malware e l’esfiltrazione di dati sensibili.

A seguito delle indagini interne e delle analisi condotte su CVE-2024-24694, i ricercatori di Zoom hanno individuato la possibilità di sfruttarla attraverso pacchetti di installazione modificati. Dopo aver sviluppato una proof of concept (PoC), il team ha rilasciato una patch correttiva per mitigare il rischio, portando il software alla versione 5.17.10.

L’impatto di CVE-2024-24694

Come abbiamo potuto constatare, CVE-2024-24694 è una vulnerabilità che comporta conseguenze molto gravi in ambienti aziendali e governativi. Questo in quanto un’escalation di privilegi apre la strada a movimenti laterali nella rete interna, installazione di malware persistenti e compromissione di dati sensibili. Vediamo nel dettaglio come un cybercriminale potrebbe sfruttare questa vulnerabilità per condurre un attacco mirato.

Infiltrazione e preparazione dell’attacco

Un attaccante con accesso locale a una macchina bersaglio, tipicamente attraverso un account con privilegi limitati, va alla ricerca di un client Zoom Desktop vulnerabile. Più nello specifico, cerca di identificare l’installazione di una versione precedente alla 5.17.10. Una volta individuata, esegue un’analisi preliminare del sistema, ricorrendo a WinObj. Si tratta di una utility che permette di esplorare nella sua interezza il Windows Object Manager, sfruttante le API di Windows stesso. Ciò gli è utile per ispezionare i permessi dei processi e individuare eventuali punti di escalation. Una volta verificata la vulnerabilità, il cybercriminale prepara un eseguibile dannoso e lo camuffa da finto aggiornamento di Zoom. Il tutto sfruttando Windows Installer con privilegi elevati.

Privilege escalation

Il malware creato poc’anzi viene iniettato nel sistema attraverso un’esecuzione di codice arbitrario nel contesto del processo ZoomInstaller.exe. La scelta non è casuale: il client di Zoom utilizza un meccanismo di aggiornamento che richiede privilegi SYSTEM, il livello più alto disponibile su Windows. Attraverso un attacco di tipo DLL Hijacking, il cybercriminale posiziona una libreria malevola in una directory controllata, inducendo ZoomInstaller.exe a caricarla con i privilegi elevati del processo.

Per monitorare l’installazione del payload, l’attaccante utilizza Process Explorer, assicurandosi che il codice venga eseguito con i privilegi SYSTEM. Una volta ottenuto il controllo, l’aggressore estrae le credenziali utente con Mimikatz, per poi modificare il valore di alcune chiavi di registro di Windows. Ciò per garantirsi la persistenza all’interno del sistema. C’è da dire che essa può essere ottenuta anche creando un servizio nascosto con sc.exe. In alcuni casi, il criminale può sfruttare Scheduled Tasks per far eseguire il payload malevolo a ogni riavvio del sistema.

Compromissione della rete

Acquisito il completo controllo della macchina, l’attaccante è libero di proseguire il proprio attacco con il massimo livello di privilegi. Solitamente, il primo passo consiste nell’installazione di una backdoor tramite Cobalt Strike, garantendo un accesso persistente e occulto al sistema compromesso. In questo modo, il cybercriminale può operare indisturbato, anche se l’utente legittimo dovesse tentare di ripristinare il dispositivo.

Grazie ai privilegi elevati ottenuti, l’attaccante può muoversi lateralmente nella rete aziendale, dando vita ad attacchi di tipo pass-the-hash e compromettere account privilegiati. Facendo ricorso a BloodHound, è possibile mappare l’infrastruttura Active Directory, individuare utenti con permessi di amministrazione e identificare percorsi d’attacco verso asset critici, come database aziendali e server di backup.

Conseguenze

In ambienti corporate, o governativi, questa escalation può portare a violazioni di dati su larga scala, accessi non autorizzati a informazioni riservate e persino l’installazione di ransomware. Inoltre, l’attaccante potrebbe esfiltrare dati sensibili tramite protocollo SMB, o strumenti come Rclone, per poi inviarli su server C2 (Command & Control). In alcuni scenari, i sistemi compromessi vengono incorporati in botnet, utilizzate per attacchi DDoS e campagne di phishing mirate.

Come difendersi da CVE-2024-24694

Sebbene non esista una soluzione univoca per proteggersi da vulnerabilità come CVE-2024-24694, le organizzazioni possono adottare una serie di misure cautelari per ridurre i rischi e migliorare la propria sicurezza. Ecco alcune delle principali strategie da implementare.

  • Aggiornamenti periodici e gestione delle patch
    Adottare una politica centralizzata di patch management è fondamentale per garantire che tutti i sistemi siano costantemente aggiornati. L’applicazione tempestiva degli aggiornamenti stronca sul nascere lo sfruttamento di vulnerabilità conosciute.
  • Monitoraggio attivo degli endpoint e rilevamento delle minacce
    L’utilizzo di soluzioni di Endpoint Detection and Response (EDR), come Microsoft Defender for Endpoint, consente di individuare rapidamente tentativi di exploit e azioni malevoli. In particolare, si è al sicuro da payload dannosi e dall’esecuzione di codice arbitrario.
  • Gestione degli accessi e segmentazione della rete
    Adottare un modello di Zero Trust Security e segmentare correttamente la rete aziendale riduce il rischio di insorgenza di una privilege escalation. Inoltre, l’uso dell’autenticazione multi-fattore (MFA) e dei principi di least privilege (PoLP) impedisce l’accesso non autorizzato ai sistemi critici.
  • Formazione e consapevolezza di utenti e dipendenti
    La consapevolezza è la migliore arma a nostra disposizione. Per cui, formare i dipendenti sui rischi informatici e condurre programmi di security awareness aiuta enormemente la propria organizzazione. In tal modo si prevengono tattiche di phishing e tecniche comuni per sfruttare vulnerabilità di sistema.
  • Condurre vulnerability assessment periodici con esperti qualificati
    Affidarsi a professionisti qualificati, come quelli di Cyberment, permette di ottenere un vulnerability assessment mirato per rafforzare la protezione delle infrastrutture aziendali.

In conclusione

La vulnerabilità CVE-2024-24694 evidenzia ancora una volta quanto sia cruciale adottare misure di sicurezza costantemente aggiornate. Sebbene Zoom sia uno strumento ampiamente utilizzato, la sua gestione in ambienti aziendali deve essere effettuata con attenzione, specialmente in presenza di versioni non aggiornate. La protezione dalle vulnerabilità come questa passa attraverso l’adozione di strategie di sicurezza efficaci, un’adeguata gestione delle patch e il monitoraggio continuo delle attività sospette.

Gli attacchi informatici stanno diventando sempre più sofisticati e la vulnerabilità di Zoom dimostra che anche client di videoconferenza può trasformarsi in un entry point per attacchi. Il mondo digitale è un terreno fertile per sogni straordinari, ma anche per incubi terrificanti. La nostra vigilanza, unita alla collaborazione con esperti del settore, è fondamentale per difenderci con successo dalle tattiche perpetrate dai cybercriminali.


    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati