ШІ знайшла баг у Zoom, який міг дати зловмисникам повний контроль над вашим пристроєм
Дослідники використали загальнодоступні інструменти ШІ та менше 20 промптів, щоб виявити вразливість, яка дозволила б будь-кому на виклику спільного екрана мовчки захопити контроль над усіма пристроями на зустрічі.

Ключові моменти
- Дослідники компанії A Security виявили критичні вразливості в Zoom на початку червня 2025 року, використовуючи загальнодоступні інструменти ШІ.
- Для виявлення вад та створення робочої атаки було потрібно менше 20 промптів ШІ.
- Будь-який учасник виклику спільного екрана Zoom, хозяїн чи гість, міг мати свій пристрій захоплений без натискання чого-небудь.
- Zoom тепер випустив патчі, исправления розгорнуто як на серверах компанії, так і в додатках на пристроях користувачів, охоплюючи Windows, macOS, Linux, iOS та Android.
- Дослідники попереджають, що ШІ знижує вартість і навички, необхідні для виявлення цього класу вразливостей, майже до нуля.
Помилка безпеки у функції спільного екрана Zoom могла дозволити зловмиснику мовчки захопити повний контроль над будь-яким пристроєм на виклику. Без натискання. Без попередження на екрані. Просто приєднайтеся до зустрічі, і ваша машина була в небезпеці.
Дослідники компанії цифрової оборони A Security розкрили результати у вівторок, першим про це повідомив Wired. Zoom видав консультацію з безпеки того ж дня та підтвердив, що вже почав розгортання виправлень.
Як працювала атака?
Вада була в протоколі, наборі правил, яких дотримуються два фрагменти програмного забезпечення для спілкування, який Zoom використовує для своєї функції анотації в реальному часі під час спільного екрана. Це інструмент, який дозволяє людям малювати стрілки або виділяти частини спільного екрана.
Анотація — це невизначений, складний код. Дослідники безпеки, люди та ШІ, знають, що невизначений та складний код — це саме те місце, де приховуються помилки. Інструменти A Security з допомогою ШІ сконцентрувалися саме на цьому компоненті з цієї причини.
Будь-хто на виклику, де було активне спільне використання екрана, був вразливим. Це означає, що учасники вебінарів, зустрічей віддаленої роботи та онлайн-курсів були всі потенційними цілями, не робячи нічого неправильного.
Що насправді міг би зробити зловмисник?
«Якщо ви просто приєднаєтеся до Zoom з нами, ми можемо захопити контроль над вашим пристроєм», — розповів Wired співзасновник A Security Йосі Тораті. До речі, виклик, на якому він це сказав, працював на Microsoft Teams.
Найгірший сценарій є різким. Зловмисник приєднується до корпоративного виклику, використовує баг для захоплення контролю над комп'ютером одного працівника, викрадає облікові дані цього працівника, а потім використовує ці облікові дані для переміщення по внутрішніх системах компанії. Одне запрошення на зустріч стає дверима в цілу організацію.
Чому важливий аспект ШІ?
Це та частина, що турбує дослідників понад сам баг Zoom.
«Раніше це займало б команду з п'яти людей, можливо, шість місяців», — сказав Wired співзасновник A Security Омер Гулл. «Тепер люди можуть досягти таких же результатів менш ніж за 20 промптів».
Загальнодоступні моделі ШІ, ті ж великі мовні моделі (технологія за чат-ботами для споживачів, як-от ChatGPT), до яких кожен може отримати доступ в Інтернеті, виконали основну роботу. Бар'єр, який колись тримав цей вид дослідження в руках добре фінансованих команд, швидко руйнується.
Це має двосторонній ефект. Захисники можуть використовувати ті самі інструменти. Але так можуть і злочинці з набагато меншими ресурсами, ніж раніше.
Чи безпечні користувачі Zoom тепер?
Так, якщо ваш додаток Zoom актуальний. Zoom виправив вразливість як на своїх серверах, так і в додатках, які люди встановлюють на свої пристрої. Виправлення охоплює кожну операційну систему, яку підтримує Zoom: Windows, macOS, Linux, iOS та Android.
Оновіть своє додаток Zoom прямо зараз, якщо ви не робили цього недавно. Більшість пристроїв оновлюються автоматично, але перевірка займає тридцять секунд.
На що слід звертати увагу?
Атака не залишила видимих слідів, тому ви не можете помітити це вже після факту. Що ви можете зробити:
- Тримайте Zoom та всі додатки для відеозв'язків оновленими постійно.
- Ставиться до неочікуваних запрошень на зустрічі від незнайомців з тією ж скептицизмом, що й до неочікуваних електронних листів.
- Якщо ваша організація використовує Zoom для великих подій або вебінарів, підтвердіть у своєї команди IT, що найновіша версія клієнта розгорнута на всіх пристроях.
- Пам'ятайте, що приєднання до виклику не є гарантовано безпечним. Функції спільного екрана, інструменти анотації, передача файлів — це будь-яка з них є поверхнею, яку дослідники досліджують саме на предмет такого роду вад.



