ИИ обнаружил критическую уязвимость в Zoom, дающую злоумышленникам полный контроль над вашим устройством
Исследователи, используя открытые инструменты ИИ и менее 20 запросов, обнаружили уязвимость, которая позволила бы любому участнику видеоконференции с экраном незаметно захватить контроль над всеми устройствами в этой встречаче.

Ключевые моменты
- Исследователи компании A Security обнаружили критические уязвимости в Zoom в начале июня 2025 года, используя открытые инструменты ИИ.
- Для поиска уязвимостей и создания рабочей атаки потребовалось менее 20 запросов к ИИ.
- Любой участник видеовызова Zoom с экраном, будь то хозяин или гость, мог потерять контроль над своим устройством без каких-либо действий с его стороны.
- Zoom уже выпустил патчи, исправления развёрнуты как на серверах компании, так и в приложениях на устройствах пользователей для Windows, macOS, Linux, iOS и Android.
- Исследователи предупреждают, что ИИ снижает стоимость и навыки, необходимые для поиска этого класса уязвимостей, практически до нуля.
Ошибка безопасности в функции общего экрана Zoom могла позволить злоумышленнику тихо захватить полный контроль над любым устройством на вызове. Без клика. Без предупреждения на экране. Достаточно присоединиться к встрече, и ваше устройство подвергалось риску.
Исследователи из компании цифровой защиты A Security раскрыли эти результаты во вторник, о чём первыми сообщили в Wired. Zoom выпустил рекомендацию по безопасности в тот же день и подтвердил, что уже начал развёртывать исправления.
Как работала атака?
Уязвимость находилась в протоколе — наборе правил, которыми руководствуются два программного обеспечения при взаимодействии, который Zoom использует для функции аннотаций в реальном времени при общем доступе к экрану. Это инструмент, который позволяет людям рисовать стрелки или выделять части общего экрана.
Аннотирование — это скрытый, сложный код. Специалисты по безопасности, люди и ИИ, знают, что скрытый и сложный код — это именно то место, где скрываются ошибки. Инструменты A Security с помощью ИИ сосредоточились на этом компоненте именно по этой причине.
Любой участник вызова, при котором было активным общее использование экрана, был под угрозой. Это означает, что участники вебинаров, встреч удалённой работы и онлайн-классов были потенциальными целями, ничего не делая неправильно.
Что злоумышленник мог бы сделать?
«Если вы просто присоединитесь к Zoom с нами, мы сможем захватить контроль над вашим устройством», — сказал соучредитель A Security Йосси Торати изданию Wired. Кстати, видеовызов, на котором он это сказал, проводился через Microsoft Teams.
Худший сценарий выглядит грозно. Злоумышленник присоединяется к корпоративному вызову, использует уязвимость для захвата компьютера одного сотрудника, крадёт учётные данные этого сотрудника и затем использует их для проникновения во внутренние системы компании. Одно приглашение на встречу становится дверью во всю организацию.
Почему аспект ИИ имеет значение?
Это та часть, которая беспокоит исследователей помимо самой уязвимости в Zoom.
«Раньше это заняло бы у команды из пяти человек примерно шесть месяцев», — сказал соучредитель A Security Омер Галл изданию Wired. «Теперь люди могут достичь тех же результатов менее чем с 20 запросами».
Открытые модели ИИ, те же большие языковые модели (технология, лежащая в основе потребительских чат-ботов, таких как ChatGPT), которые доступны всем в интернете, проделали основную работу. Барьер, который когда-то удерживал этот вид исследований в руках хорошо финансируемых команд, быстро рушится.
Это работает в обе стороны. Защитники могут использовать те же инструменты. Но и преступники с гораздо меньшими ресурсами, чем раньше, могут это делать.
Безопасны ли пользователи Zoom сейчас?
Да, если ваше приложение Zoom обновлено. Zoom исправил уязвимость как на своих собственных серверах, так и в приложениях, которые люди устанавливают на свои устройства. Исправление охватывает все операционные системы, которые поддерживает Zoom: Windows, macOS, Linux, iOS и Android.
Обновите приложение Zoom прямо сейчас, если вы не делали этого недавно. Большинство устройств обновляются автоматически, но проверка занимает всего тридцать секунд.
На что вам следует обратить внимание?
Атака не оставила видимых следов, поэтому вы не сможете её обнаружить постфактум на ощупь. Что вы можете сделать:
- Постоянно обновляйте Zoom и все приложения для видеозвонков.
- Относитесь к неожиданным приглашениям на встречи от незнакомцев с тем же скептицизмом, что и к неожиданным письмам.
- Если ваша организация использует Zoom для крупных событий или вебинаров, подтвердите в своём отделе ИТ, что на всех устройствах развёрнута последняя версия клиента.
- Помните, что присоединение к вызову не является по сути безопасным. Функции общего экрана, инструменты аннотаций, передача файлов — любые из них — это поверхности, которые исследователи проверяют на предмет ровно такого рода уязвимостей.



