ШІ знайшов вразливість у Zoom за один день, що раніше займала у країнах місяці

Дослідницька група використала широко доступні інструменти штучного інтелекту для виявлення та експлуатації недоліку в функції спільного доступу до екрана Zoom. Zoom усунув проблему, але швидкість виявлення розповідає більш гостру історію про те, хто ще шукає помилки з такою швидкістю.

AI2Day Newsdesk3 min read
A digital lock symbolizing data breach in a corporate setting, with abstract code overlay
Share

Ключові моменти

  • Компанія безпеки A Security виявила критичну вразливість у функції анотацій Zoom за один день, використовуючи інструменти ШІ, доступні кожному.
  • Вразливість вплинула на Zoom на всіх п'яти основних платформах: Windows, macOS, Linux, Android та iOS.
  • Зловмисник міг викрасти дані, активувати камеру або мікрофон жертви чи встановити шкідливе програмне забезпечення — все без попередження на екрані.
  • Zoom випустив патч у вівторок, тому користувачі з увімкненим автоматичним оновленням уже захищені.
  • Дослідник A Security сказав, що цей клас атак раніше потребував елітних урядових команд і місяців роботи.

Zoom усунув серйозну вразливість безпеки в своєму додатку після того, як дослідники компанії A Security виявили, що вони можуть перехопити контроль над устроєм іншої людини під час зустрічі — мовчки і без жодного попередження.

Вразливість, про яку вперше повідомила The Verge AI, знаходилася всередині функції анотацій Zoom. Це інструмент, який дозволяє учасникам зустрічі малювати або виділяти елементи на спільному екрані. Експлуатуючи слабкість у тому, як ця функція обробляє певні дані, зловмисник мав лише приєднатися до зустрічі або її провести. Звідти він міг запустити шкідливе програмне забезпечення — код, призначений для завдання шкоди — на пристрої жертви без будь-яких дій з боку жертви.

Що насправді міг би зробити зловмисник?

Дуже багато чого. Експлуатація дала зловмиснику можливість викрасти файли, ввімкнути камеру або мікрофон без відома власника чи встановити шкідливе програмне забезпечення, програмне забезпечення, яке приховується на пристрої та завдає постійної шкоди. На екрані нічого не попередило б жертву про те, що це відбувається.

Zoom усунув вразливість у вівторок. Якщо у вас увімкнено автоматичні оновлення, ви вже запускаєте виправлену версію. Якщо ви оновлюєте вручну, відкрийте Zoom, перейдіть до свого профілю і перевірте оновлення прямо зараз.

Чому важлива швидкість, з якою дослідники це виявили?

Швидкість — це суть історії. Традиційно пошук такої глибокої вразливості програмного забезпечення потребував того, що дослідники називають ресурсами країн-держав: досвідченої, добре фінансованої команди, часто працюючої на уряд, яка витрачає місяці на пошук однієї експлуатабельної вразливості. Саме тому урядам вважаються певні інструменти взлому контрольованою зброєю.

A Security стверджує, що виявила та побудувала робочу експлуатацію за один день, використовуючи агента ШІ (програмне забезпечення, яке може виконувати багатокрокові завдання самостійно) та моделі ШІ, які кожен може завантажити чи отримати в інтернеті. Компанія використала менше 20 запитів, тобто менше 20 набраних інструкцій, щоб спрямувати ШІ через цей процес.

"Створення робочої експлуатації завжди було роботою країн-держав: елітні команди, місяці роботи, бюджети, які уряди регулюють як зброю," написав Ідан Левкович, дослідник вразливостей у A Security. "Ми це зробили за один день, використовуючи агента ШІ та моделі, доступні кожному сьогодні."

Що це означає для звичайних користувачів Zoom?

Поки що оновіть Zoom і продовжуйте. Патч закриває цей конкретний проход.

Ширша проблема — це те, що сигналізує швидкість виявлення. Якщо законна команда безпеки може знайти критичну вразливість за кілька годин, використовуючи готові до використання інструменти ШІ, менш сумлінні суб'єкти мають той самий набір інструментів. Розрив між тим, що можуть зробити експертні хакери, і тим, що може зробити наполегливий аматор, звужується.

Дослідники безпеки вже деякий час попереджають, що ШІ прискорить обидві сторони кібербезпеки — захисту й атакуючих. Цей епізод — конкретна точка даних, а не гіпотетична.

© 2026 AI2Day