L'IA ha trovato una falla di sicurezza in Zoom in un giorno, quando prima ci volevano mesi per gli stati nazionali
Un team di ricerca ha utilizzato strumenti di IA ampiamente disponibili per scoprire e sfruttare una falla nella funzione di condivisione schermo di Zoom. Zoom l'ha corretta, ma la velocità della scoperta pone domande più difficili su chi altro sta trovando i bug così velocemente.

Punti chiave
- La società di sicurezza A Security ha scoperto una vulnerabilità critica nella funzione di annotazione di Zoom in un singolo giorno utilizzando strumenti di IA accessibili a chiunque.
- La falla ha interessato Zoom su tutte e cinque le piattaforme principali: Windows, macOS, Linux, Android e iOS.
- Un attaccante poteva rubare dati, attivare la fotocamera o il microfono della vittima, o installare malware, il tutto senza alcun avviso visibile sullo schermo.
- Zoom ha rilasciato una patch martedì, quindi gli utenti che mantengono l'aggiornamento automatico attivo sono già protetti.
- Il ricercatore di A Security ha affermato che questa classe di attacco in precedenza richiedeva team governativi d'élite finanziati e mesi di lavoro.
Zoom ha corretto una grave falla di sicurezza nella sua app dopo che i ricercatori di una società chiamata A Security hanno scoperto di poter assumere il controllo del dispositivo di un'altra persona durante una riunione, silenziosamente e senza alcun avviso.
La vulnerabilità, segnalata per primo da The Verge AI, risiedeva nella funzione di annotazione di Zoom. Si tratta dello strumento che consente ai partecipanti alla riunione di disegnare o evidenziare elementi su uno schermo condiviso. Sfruttando una debolezza nel modo in cui questa funzione gestiva determinati dati, un attaccante doveva solo partecipare o ospitare una riunione. Da lì, poteva eseguire software dannoso, cioè codice progettato per causare danni, sul dispositivo della vittima senza che la vittima facesse nulla.
Cosa potrebbe fare realmente un attaccante?
Parecchio. Lo sfruttamento ha dato a un attaccante la capacità di rubare file, attivare una fotocamera o un microfono senza la conoscenza del proprietario, o installare malware, software che si nasconde su un dispositivo e causa danni continui. Nulla sullo schermo avvertirebbe la vittima che stava accadendo.
Zoom ha corretto la falla martedì. Se hai gli aggiornamenti automatici attivati, stai già eseguendo la versione corretta. Se aggiorni manualmente, apri Zoom, vai al tuo profilo e verifica gli aggiornamenti ora.
Perché importa la velocità con cui i ricercatori l'hanno trovata?
La velocità è la storia qui. Tradizionalmente, trovare questo tipo di vulnerabilità profonda del software richiedeva quello che i ricercatori chiamano risorse di stato-nazione: un team esperto e ben finanziato, spesso che lavora per un governo, che impiega mesi alla ricerca di una singola debolezza sfruttabile. Questo è il motivo per cui i governi trattano determinati strumenti di hacking come armi controllate.
A Security afferma di aver trovato e costruito un exploit funzionante in un singolo giorno, utilizzando un agente di IA (software che può eseguire compiti multi-step in modo autonomo) e modelli di IA che chiunque può scaricare o accedere online. L'azienda ha utilizzato meno di 20 prompt, il che significa meno di 20 istruzioni digitate, per guidare l'IA attraverso il processo.
"Produrre un exploit funzionante contro di esso è sempre stato un lavoro di stato-nazione: team d'élite, mesi di sforzo, budget che i governi regolano come armi," ha scritto Idan Levcovich, un ricercatore di vulnerabilità presso A Security. "L'abbiamo fatto in un singolo giorno, con un agente di IA e modelli a cui chiunque può accedere oggi."
Cosa significa questo per i normali utenti di Zoom?
Per ora, aggiorna Zoom e continua. La patch chiude questa porta specifica.
La preoccupazione più ampia è ciò che la velocità della scoperta segnala. Se un team di sicurezza legittimo può trovare una falla critica in poche ore utilizzando strumenti di IA standard, gli attori meno scrupolosi hanno lo stesso toolkit. Il divario tra ciò che gli hacker esperti possono fare e ciò che un dilettante determinato può fare si sta restringendo.
I ricercatori di sicurezza hanno avvertito da tempo che l'IA accelererebbe entrambi i lati della sicurezza informatica, i difensori e gli attaccanti. Questo episodio è un punto di dati concreto, non uno ipotico.



