ИИ нашел уязвимость в системе безопасности Zoom за один день, что раньше занимало у государств месяцы
Исследовательская группа использовала широко доступные инструменты ИИ для обнаружения и эксплуатации дефекта в функции общего доступа к экрану Zoom. Zoom устранил проблему, но скорость обнаружения вызывает более сложные вопросы о том, кто еще находит ошибки с такой скоростью.

Ключевые моменты
- Компания безопасности A Security обнаружила критическую уязвимость в функции аннотации Zoom за один день, используя инструменты ИИ, доступные каждому.
- Недостаток повлиял на Zoom на всех пяти основных платформах: Windows, macOS, Linux, Android и iOS.
- Злоумышленник мог украсть данные, активировать камеру или микрофон жертвы или установить вредоносное ПО, все без видимого предупреждения на экране.
- Zoom выпустил патч во вторник, поэтому пользователи с включенным автоматическим обновлением уже защищены.
- Исследователь A Security сказал, что этот класс атак раньше требовал работы элитных государственных команд и месяцев труда.
Zoom исправил серьезный дефект безопасности в своем приложении после того, как исследователи компании A Security обнаружили, что они могут захватить устройство другого человека во время встречи, тихо и без какого-либо предупреждения.
Уязвимость, о которой первый раз сообщило издание The Verge AI, находилась в функции аннотации Zoom. Это инструмент, который позволяет участникам встречи рисовать или выделять элементы на общем экране. Эксплуатируя слабость в том, как эта функция обрабатывала определенные данные, злоумышленнику нужно было только присоединиться или провести встречу. Затем он мог запустить вредоносное программное обеспечение, то есть код, предназначенный для причинения вреда, на устройстве жертвы без каких-либо действий со стороны жертвы.
Что на самом деле может сделать злоумышленник?
Очень многое. Эксплуатация дала злоумышленнику возможность украсть файлы, включить камеру или микрофон без ведома владельца или установить вредоносное ПО, программное обеспечение, которое скрывается на устройстве и вызывает постоянный ущерб. На экране не было бы ничего, что предупредило бы жертву о том, что это происходит.
Zoom устранил уязвимость во вторник. Если у вас включены автоматические обновления, вы уже используете исправленную версию. Если вы обновляете вручную, откройте Zoom, перейдите в свой профиль и проверьте наличие обновлений прямо сейчас.
Почему важна скорость, с которой исследователи это нашли?
Скорость — вот о чем идет речь. Традиционно поиск такой глубокой уязвимости программного обеспечения требовал того, что исследователи называют ресурсами государственного уровня: квалифицированная, хорошо финансируемая команда, часто работающая на государство, потратившая месяцы на поиск одной эксплуатируемой слабости. Вот почему государства рассматривают определенные инструменты взлома как контролируемое оружие.
A Security говорит, что нашла и создала работающий эксплуатационный код за один день, используя агент ИИ (программное обеспечение, которое может самостоятельно выполнять многошаговые задачи) и модели ИИ, которые каждый может загрузить или получить онлайн. Компания использовала менее 20 подсказок, то есть менее 20 напечатанных инструкций, чтобы направить ИИ через процесс.
«Создание работающего эксплуатационного кода для этого всегда было работой государственного уровня: элитные команды, месяцы усилий, бюджеты, которые государства регулируют как оружие, — написал Идан Левкович, исследователь уязвимостей в A Security. — Мы сделали это за один день, используя агент ИИ и модели, доступные каждому сегодня.»
Что это означает для обычных пользователей Zoom?
Сейчас обновите Zoom и продолжайте работу. Патч закрывает эту конкретную брешь.
Более широкое беспокойство вызывает то, что сигнализирует скорость обнаружения. Если легитимная команда безопасности может найти критическую уязвимость за часы, используя стандартные инструменты ИИ, менее добросовестные участники имеют такой же набор инструментов. Разрыв между тем, что могут делать опытные хакеры, и тем, что может сделать полный любитель, сокращается.
Исследователи безопасности давно предупреждают, что ИИ ускорит обе стороны кибербезопасности, защитников и атакующих. Этот случай является конкретной точкой данных, а не гипотетической.



