AI помог найти уязвимости Zoom, через которые можно было захватить устройство во время демонстрации экрана
Исследователи A Security заявили, что обнаружили опасные уязвимости Zoom с помощью общедоступных AI-моделей менее чем за 20 запросов. Zoom уже выпустила исправления
Один основной источник · Как мы проверяем новости

Что произошло
Исследователи сообщили об уязвимостях в платформе видеоконференций Zoom, которые могли быть использованы для захвата устройств пользователей. Атака могла проходить незаметно и не требовала действий со стороны жертвы, если пользователь находился в звонке с демонстрацией экрана.
Команда A Security утверждает, что обнаружила баг в начале июня с помощью общедоступных AI-моделей. По словам исследователей, на поиск уязвимостей и подготовку рабочей атаки ушло менее 20 запросов.
Детали уязвимостей
Уязвимости находились в протоколе, который используется для аннотаций в реальном времени во время демонстрации экрана. Исследователи заявили, что их AI-системы для поиска багов специально изучили этот компонент, поскольку сложные и малозаметные функции часто содержат пропущенные ошибки.
Zoom выпустила рекомендации по безопасности и уже начала распространять исправления. Патчи включают изменения как на стороне серверов Zoom, так и в приложениях на устройствах пользователей.
Почему это важно
Сооснователь A Security Omer Gull заявил WIRED, что его беспокоит демократизация таких возможностей: порог входа быстро снижается. По его словам, то, что раньше могло потребовать команды из пяти человек и примерно шести месяцев доработок, теперь можно получить менее чем за 20 запросов.
Исследователи подчеркнули, что Zoom является особенно чувствительной целью, поскольку пользователи обычно воспринимают присоединение к звонку как доверенное действие и не считают сам звонок угрозой.
Контекст
В A Security считают, что в худшем сценарии такая уязвимость могла бы использоваться для атаки на компанию: злоумышленник мог бы попасть на звонок с сотрудником, получить контроль над его компьютером и учетными данными, а затем перемещаться внутри корпоративной сети.
Zoom не ответила на несколько запросов WIRED о комментарии по выводам A Security.
Источники
Один основной источник. Как мы проверяем новости


