L'IA a découvert une faille de sécurité Zoom en un jour, là où les États-nations mettaient des mois
Une équipe de recherche a utilisé des outils d'IA largement disponibles pour découvrir et exploiter une faille dans la fonction de partage d'écran de Zoom. Zoom a corrigé le problème, mais la rapidité de la découverte soulève des questions plus difficiles sur qui d'autre trouve des bogues aussi rapidement.

Points clés
- La firme de sécurité A Security a découvert une vulnérabilité critique dans la fonction d'annotation de Zoom en une seule journée en utilisant des outils d'IA accessibles à tous.
- La faille affectait Zoom sur les cinq grandes plateformes : Windows, macOS, Linux, Android et iOS.
- Un attaquant aurait pu voler des données, activer la caméra ou le microphone d'une victime, ou installer un logiciel malveillant, tout cela sans aucun avertissement visible à l'écran.
- Zoom a publié un correctif mardi, donc les utilisateurs qui ont activé la mise à jour automatique sont déjà protégés.
- Un chercheur d'A Security a déclaré que cette classe d'attaque nécessitait auparavant des équipes de gouvernements d'élite et des mois de travail.
Zoom a corrigé une grave faille de sécurité dans son application après que des chercheurs d'une firme appelée A Security ont découvert qu'ils pouvaient prendre le contrôle de l'appareil d'une autre personne lors d'une réunion, silencieusement et sans aucun avertissement.
La vulnérabilité, rapportée en premier par The Verge AI, se trouvait dans la fonction d'annotation de Zoom. C'est l'outil qui permet aux participants à une réunion de dessiner ou de mettre en évidence des éléments sur un écran partagé. En exploitant une faiblesse dans la façon dont cette fonction traitait certaines données, un attaquant devait seulement rejoindre ou animer une réunion. À partir de là, il pouvait exécuter un logiciel malveillant, c'est-à-dire un code conçu pour causer des dégâts, sur l'appareil de la victime sans que celle-ci ne fasse quoi que ce soit.
Que pourrait réellement faire un attaquant ?
Beaucoup de choses. L'exploit donnait à un attaquant la possibilité de voler des fichiers, d'activer une caméra ou un microphone sans le consentement du propriétaire, ou d'installer un logiciel malveillant, un logiciel qui se cache sur un appareil et cause des dégâts continus. Rien à l'écran n'avertirait la victime que cela se produisait.
Zoom a corrigé la faille mardi. Si vous avez activé les mises à jour automatiques, vous exécutez déjà la version corrigée. Si vous mettez à jour manuellement, ouvrez Zoom, allez dans votre profil et vérifiez les mises à jour maintenant.
Pourquoi importe-t-il que les chercheurs l'aient trouvé si rapidement ?
La rapidité est l'enjeu ici. Traditionnellement, trouver ce type de vulnérabilité logicielle profonde nécessitait ce que les chercheurs appelent des ressources de niveau État-nation : une équipe compétente et bien financée, travaillant souvent pour un gouvernement, passant des mois à chercher une seule faille exploitable. C'est pourquoi les gouvernements traitent certains outils de piratage comme des armes contrôlées.
A Security affirme qu'elle a découvert et créé un exploit fonctionnel en une seule journée, en utilisant un agent d'IA (un logiciel capable d'exécuter des tâches multi-étapes de manière autonome) et des modèles d'IA que n'importe qui peut télécharger ou consulter en ligne. La firme a utilisé moins de 20 prompts, c'est-à-dire moins de 20 instructions tapées, pour guider l'IA dans le processus.
« Créer un exploit fonctionnel contre cela a toujours été du travail d'État-nation : des équipes d'élite, des mois d'efforts, des budgets que les gouvernements réglementent comme des armes », a écrit Idan Levcovich, un chercheur en vulnérabilités chez A Security. « Nous l'avons fait en une seule journée, avec un agent d'IA et des modèles que n'importe qui peut utiliser aujourd'hui. »
Qu'est-ce que cela signifie pour les utilisateurs ordinaires de Zoom ?
Pour l'instant, mettez à jour Zoom et continuez. Le correctif ferme cette porte spécifique.
La préoccupation plus large est ce que la rapidité de la découverte signale. Si une équipe de sécurité légitime peut trouver une faille critique en quelques heures en utilisant des outils d'IA standard, les acteurs moins scrupuleux disposent du même toolkit. L'écart entre ce que les pirates informatiques experts peuvent faire et ce qu'un amateur déterminé peut faire se rétrécit.
Les chercheurs en sécurité avertissent depuis un certain temps que l'IA accélérerait les deux côtés de la cybersécurité, les défenseurs et les attaquants. Cet incident est un point de données concret, pas un incident hypothétique.



