AI ने एक दिन में Zoom की सुरक्षा खामी खोज निकाली, जिसे राष्ट्र-राज्यों को महीने लगते थे

एक शोध दल ने व्यापक रूप से उपलब्ध AI उपकरणों का उपयोग करके Zoom की स्क्रीन-शेयरिंग सुविधा में एक खामी की खोज और दुरुपयोग किया। Zoom ने इसे ठीक कर दिया है, लेकिन खोज की गति इस सवाल को उठाती है कि और कौन बग इतनी तेजी से खोज रहा है।

AI2Day Newsdesk3 min read
A digital lock symbolizing data breach in a corporate setting, with abstract code overlay
Share

मुख्य बिंदु

  • सुरक्षा फर्म A Security ने एक दिन में Zoom की एनोटेशन सुविधा में एक महत्वपूर्ण कमजोरी खोजी, जो कोई भी अपने पास कर सकने वाले AI उपकरणों का उपयोग करके की गई।
  • यह खामी Zoom को पांचों प्रमुख प्लेटफार्मों पर प्रभावित करती थी: Windows, macOS, Linux, Android, और iOS।
  • एक हमलावर डेटा चोरी कर सकता था, पीड़ित का कैमरा या माइक्रोफोन सक्रिय कर सकता था, या मैलवेयर स्थापित कर सकता था, सब कुछ स्क्रीन पर बिना कोई चेतावनी के।
  • Zoom ने मंगलवार को एक पैच जारी किया, इसलिए जो उपयोगकर्ता ऑटो-अपडेट सक्षम करते हैं वे पहले से ही सुरक्षित हैं।
  • A Security के एक शोधकर्ता ने कहा कि इस प्रकार के हमले के लिए पहले सरकार द्वारा वित्तपोषित精英टीमों और महीनों के काम की आवश्यकता होती थी।

Zoom ने अपनी ऐप में एक गंभीर सुरक्षा खामी को ठीक किया है इसके बाद A Security नामक फर्म के शोधकर्ताओं को पता चला कि वे एक बैठक के दौरान किसी अन्य व्यक्ति के डिवाइस को शांतिपूर्वक और बिना किसी चेतावनी के नियंत्रित कर सकते हैं।

यह कमजोरी, पहली बार The Verge AI द्वारा रिपोर्ट की गई, Zoom की एनोटेशन सुविधा के अंदर थी। यह वह उपकरण है जो बैठक में भाग लेने वालों को साझा स्क्रीन पर चीजें खींचने या हाइलाइट करने देता है। इस सुविधा के कुछ डेटा को संभालने के तरीके में कमजोरी का दुरुपयोग करके, एक हमलावर को केवल एक बैठक में शामिल होने या होस्ट करने की आवश्यकता थी। वहां से, वे पीड़ित के डिवाइस पर दुर्भावनापूर्ण सॉफ्टवेयर, यानी नुकसान पहुंचाने के लिए डिज़ाइन किया गया कोड, चला सकते थे, बिना पीड़ित को कुछ भी किए।

एक हमलावर वास्तव में क्या कर सकता है?

काफी कुछ। इस दुरुपयोग ने एक हमलावर को फाइलें चोरी करने, मालिक के ज्ञान के बिना कैमरा या माइक्रोफोन चालू करने, या मैलवेयर, सॉफ्टवेयर जो एक डिवाइस पर छिपा रहता है और निरंतर नुकसान पहुंचाता है, स्थापित करने की क्षमता दी। स्क्रीन पर कुछ भी पीड़ित को चेतावनी नहीं देगा कि यह हो रहा है।

Zoom ने मंगलवार को खामी को ठीक किया। यदि आपके पास स्वचालित अपडेट सक्षम हैं, तो आप पहले से ही नियत संस्करण चला रहे हैं। यदि आप मैन्युअल रूप से अपडेट करते हैं, तो Zoom खोलें, अपनी प्रोफाइल पर जाएं, और अभी अपडेट के लिए जांचें।

शोधकर्ताओं को इतनी तेजी से खोजने का मामला क्यों महत्वपूर्ण है?

गति ही कहानी है। परंपरागत रूप से, इस प्रकार की गहन सॉफ्टवेयर कमजोरी खोजने के लिए जिसे शोधकर्ता "राष्ट्र-राज्य संसाधन" कहते हैं, की आवश्यकता थी: एक कुशल, अच्छी तरह से वित्तपोषित टीम, अक्सर एक सरकार के लिए काम कर रही, एक भी दुरुपयोग योग्य कमजोरी खोजने के लिए महीने बिताते हुए। यही कारण है कि सरकारें कुछ हैकिंग उपकरणों को नियंत्रित हथियारों के रूप में मानती हैं।

A Security कहता है कि इसे एक दिन में मिला और एक कार्यशील दुरुपयोग बनाया, एक AI एजेंट (सॉफ्टवेयर जो अपने आप बहु-चरणीय कार्य कर सकता है) और AI मॉडल का उपयोग करके जो कोई भी डाउनलोड या ऑनलाइन एक्सेस कर सकता है। फर्म ने 20 से कम प्रॉम्प्ट का उपयोग किया, यानी 20 से कम टाइप किए गए निर्देश, AI को प्रक्रिया के माध्यम से गाइड करने के लिए।

"इसके खिलाफ एक कार्यशील दुरुपयोग तैयार करना हमेशा राष्ट्र-राज्य कार्य रहा है:精英टीमें, महीनों के प्रयास, बजट जो सरकारें हथियारों के रूप में नियंत्रित करती हैं," A Security में कमजोरी शोधकर्ता Idan Levcovich ने लिखा। "हमने इसे एक दिन में किया, एक AI एजेंट और मॉडल के साथ जो आज कोई भी एक्सेस कर सकता है।"

साधारण Zoom उपयोगकर्ताओं के लिए इसका क्या मतलब है?

अभी के लिए, Zoom अपडेट करें और आगे बढ़ें। पैच इस विशेष समस्या को बंद करता है।

व्यापक चिंता यह है कि खोज की गति क्या संकेत देती है। यदि एक वैध सुरक्षा टीम शेल्फ से उतरे हुए AI उपकरणों का उपयोग करके कुछ घंटों में एक महत्वपूर्ण खामी खोज सकती है, तो कम ईमानदार अभिनेताओं के पास समान उपकरण है। जो एक्सपर्ट हैकर कर सकते हैं और जो एक दृढ़ संकल्प वाला शौकिया कर सकता है उसके बीच का अंतर संकीर्ण हो रहा है।

सुरक्षा शोधकर्ताओं ने कुछ समय से चेतावनी दी है कि AI साइबर सुरक्षा के दोनों पक्षों को तेज करेगा, रक्षकों और हमलावरों दोनों को। यह प्रकरण एक ठोस डेटा बिंदु है, एक काल्पनिक नहीं।

© 2026 AI2Day