L'IA a découvert un bug de Zoom qui pourrait donner aux attaquants le contrôle total de votre appareil
Des chercheurs ont utilisé des outils d'IA accessibles au public et moins de 20 invites pour découvrir une faille permettant à quiconque participe à un appel avec partage d'écran de prendre silencieusement le contrôle de tous les appareils de la réunion.

Points clés
- Des chercheurs de la société A Security ont découvert des vulnérabilités critiques dans Zoom en début juin 2025 à l'aide d'outils d'IA accessibles au public.
- Moins de 20 invites d'IA ont été nécessaires pour identifier les failles et créer une attaque fonctionnelle.
- Tout participant à un appel Zoom avec partage d'écran, qu'il soit animateur ou invité, aurait pu voir son appareil pris en charge sans rien cliquer.
- Zoom a maintenant publié des correctifs, déployés à la fois sur ses serveurs et dans les applications installées sur les appareils des utilisateurs, couvrant Windows, macOS, Linux, iOS et Android.
- Les chercheurs avertissent que l'IA réduit le coût et les compétences nécessaires pour découvrir ce type de vulnérabilité à pratiquement zéro.
Un bug de sécurité dans la fonction de partage d'écran de Zoom aurait pu permettre à un attaquant de prendre silencieusement le contrôle total de tout appareil en appel. Aucun clic requis. Aucun avertissement à l'écran. Il suffisait de rejoindre la réunion et votre appareil était en danger.
Des chercheurs de la société de défense numérique A Security ont publié ces conclusions mardi, d'abord rapportées par Wired. Zoom a publié une annonce de sécurité le même jour et a confirmé qu'il a déjà commencé à déployer des correctifs.
Comment l'attaque a-t-elle fonctionné ?
La faille se trouvait dans le protocole, l'ensemble de règles que deux logiciels respectent pour communiquer entre eux, utilisé par Zoom pour sa fonction d'annotation en temps réel lors du partage d'écran. C'est l'outil qui permet aux gens de dessiner des flèches ou de surligner des parties d'un écran partagé.
L'annotation est un code obscur et complexe. Les chercheurs en sécurité, humains et IA confondus, savent que le code obscur et complexe est exactement là où se cachent les erreurs. Les outils assistés par IA d'A Security se sont concentrés sur ce composant pour exactement cette raison.
Toute personne participant à un appel où le partage d'écran était actif était exposée. Cela signifie que les participants aux webinaires, réunions de travail à distance et cours en ligne étaient tous des cibles potentielles, sans avoir rien fait de mal.
Qu'aurait pu faire un attaquant au juste ?
« Si tu te connectes simplement à un Zoom avec nous, nous pouvons prendre le contrôle de ton appareil », a déclaré à Wired Yossi Torati, cofondateur d'A Security. L'appel au cours duquel il a dit cela fonctionnait, soit dit en passant, sur Microsoft Teams.
Le scénario catastrophe est évident. Un attaquant se joint à un appel d'entreprise, exploite le bug pour prendre le contrôle de l'ordinateur d'un employé, vole les identifiants de connexion de cet employé, puis utilise ces identifiants pour se déplacer dans les systèmes internes de l'entreprise. Une simple invitation à une réunion devient une porte d'entrée dans toute une organisation.
Pourquoi l'angle de l'IA est-il important ?
C'est la partie qui préoccupe les chercheurs au-delà du bug Zoom lui-même.
« Auparavant, il aurait fallu une équipe de cinq personnes pendant peut-être six mois », a déclaré à Wired Omer Gull, cofondateur d'A Security. « Désormais, les gens peuvent obtenir les mêmes résultats avec moins de 20 invites. »
Les modèles d'IA accessibles au public, les mêmes grands modèles de langage (technologie derrière les chatbots grand public comme ChatGPT) auxquels n'importe qui peut accéder en ligne, ont fourni le travail intensif. La barrière qui gardait autrefois ce type de recherche entre les mains d'équipes bien financées s'effondre rapidement.
Cela fonctionne dans les deux sens. Les défenseurs peuvent utiliser les mêmes outils. Mais les criminels aussi, avec bien moins de ressources qu'avant.
Les utilisateurs de Zoom sont-ils en sécurité maintenant ?
Oui, si votre application Zoom est à jour. Zoom a corrigé la faille à la fois sur ses propres serveurs et dans les applications installées sur les appareils des utilisateurs. Le correctif couvre tous les systèmes d'exploitation que Zoom prend en charge : Windows, macOS, Linux, iOS et Android.
Mettez à jour votre application Zoom maintenant si vous ne l'avez pas fait récemment. La plupart des appareils se mettent à jour automatiquement, mais cela prend trente secondes à vérifier.
À quoi devriez-vous faire attention ?
L'attaque n'a laissé aucune trace visible, donc vous ne pouvez pas la détecter après coup en la sentant. Ce que vous pouvez faire :
- Gardez Zoom et toutes les applications d'appels vidéo à jour en permanence.
- Traitez les invitations à des réunions inattendues de la part d'étrangers avec le même scepticisme que vous accordez aux emails inattendus.
- Si votre organisation utilise Zoom pour les grands événements ou webinaires, confirmez auprès de votre équipe informatique que la dernière version du client est déployée sur tous les appareils.
- Rappelez-vous que rejoindre un appel n'est pas intrinsèquement sûr. Les fonctionnalités de partage d'écran, les outils d'annotation, les transferts de fichiers : tout cela constitue des surfaces que les chercheurs sondent pour trouver exactement ce type de faille.



