Коротко
- Дослідник з кібербезпеки знайшов і використав вразливості Zoom за допомогою менш ніж 20 AI-підказок.
- Помилки впливали на інструмент анотацій Zoom і могли дозволити атакувальнику виконати код на пристрої іншого учасника.
- Zoom виправив вразливості до того, як вони були публічно розкриті.
ШІ робить пошук серйозних недоліків безпеки швидшим і легшим. Тепер дослідник каже, що використав загальнодоступні моделі для пошуку вразливостей у платформі відеочату Zoom і створив робочу атаку менш ніж за 24 години.
Назвавши це «Zoomsday» у звіті, опублікованому у вівторок, ізраїльська кібербезпекова фірма A Security повідомила, що дослідник використав менш ніж 20 AI-підказок, щоб виявити недоліки в інструменті анотацій Zoom, які могли дозволити комусь на зустрічі отримати контроль над пристроєм іншого учасника без жодних дій з боку жертви.

«Як тільки шкідливий код запускається на пристрої жертви, зловмисник може тихо викрасти особисті дані, увімкнути мікрофон або камеру, щоб шпигувати за ціллю, або встановити інше шкідливе програмне забезпечення», — написав A Security. «У великому дзвінку це кімната, повна цілей, з одного повідомлення, і в ній немає безпечного місця».
За словами A Security, атаку було протестовано на застосунках Zoom для Windows, macOS, Linux, Android та iOS. Компанія назвала її «рівня державного рівня», стверджуючи, що створення такого експлойта раніше вимагало спеціалістів, місяців роботи та великого бюджету.
Ці вади відстежуються як CVE-2026-53413, CVE-2026-53414 та CVE-2026-53415. CVE — це публічні ідентифікатори вразливостей безпеки.
«Такі експлойти — це зброя. Уряди регулюють їх експорт. Злочинні організації платять за них мільйони», — написали вони. «Придбання такого завжди вимагало інфраструктури державного рівня, елітних команд і місяців роботи».
A Security заявила, що експлойт також дозволяє зловмисникам приєднуватися до зустрічі або бути її ведучим, націлюватися на будь-якого учасника та отримувати контроль над його пристроєм без «жодних дій з боку жертви та без жодних візуальних ознак компрометації».
"Це працювало в обох напрямках: скомпрометований доповідач міг дістатися до кожного учасника, і будь-який учасник міг дістатися до доповідача," — написали вони.
Компанія Security повідомила, що повідомила про першу ваду Zoom 10 червня, через два дні після її виявлення. Zoom випустив виправлення між 22 червня та 20 липня, але користувачам все одно потрібно було оновитися, оскільки серверний захист не міг відфільтрувати шкідливі повідомлення в наскрізно зашифрованих зустрічах.
"Як зазначено на нашій сторінці Zoom Security Bulletin, ми вже вирішили цю проблему," — сказав представник Zoom виданню Decrypt. "Ми завжди рекомендуємо користувачам оновлюватися до останньої версії Zoom, щоб вони користувалися нашими новітніми функціями та оновленнями."
Звіт з'являється в той час, коли інструменти штучного інтелекту використовуються в технологічній індустрії для виявлення помилок, включаючи 271 вразливість у Mozilla Firefox у квітні та вади в мережі Zcash у травні. Водночас моделі штучного інтелекту від OpenAI, Anthropic та Meta вирвалися з-під контролю та зламали системи інших компаній.






