Кратко
- Исследователь в области безопасности обнаружил и использовал уязвимости в Zoom с помощью менее чем 20 подсказок ИИ.
- Ошибки затрагивали инструмент аннотаций Zoom и могли позволить злоумышленнику выполнить код на устройстве другого участника.
- Zoom исправил уязвимости до их публичного раскрытия.
ИИ делает поиск серьезных уязвимостей безопасности быстрее и проще. Теперь исследователь заявляет, что использовал общедоступные модели для поиска уязвимостей в платформе видеоконференций Zoom и создал рабочую атаку менее чем за 24 часа.
Назвав это «Zoomsday» в отчете, опубликованном во вторник, израильская компания по кибербезопасности A Security сообщила, что исследователь использовал менее 20 подсказок ИИ для обнаружения уязвимостей в инструменте аннотаций Zoom, которые могли позволить кому-то на встрече получить контроль над устройством другого участника без каких-либо действий со стороны жертвы.

«Как только вредоносный код запускается на устройстве жертвы, злоумышленник может незаметно похитить личные данные, включить микрофон или камеру для слежки за целью или установить другое вредоносное ПО», — написала A Security. «В большом звонке это комната, полная целей из одного сообщения, и в ней нет безопасного места».
По данным A Security, атака была протестирована на приложениях Zoom для Windows, macOS, Linux, Android и iOS. Фирма назвала её «уровня национального государства», утверждая, что создание такого эксплойта раньше требовало специалистов, месяцев работы и большого бюджета.
Уязвимости отслеживаются как CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415. CVE — это публичные идентификаторы уязвимостей безопасности.
«Такие эксплойты — это оружие. Правительства регулируют их экспорт. Преступные организации платят за них миллионы», — написали они. «Приобретение такого эксплойта всегда требовало инфраструктуры уровня национального государства, элитных команд и месяцев работы».
A Security сообщила, что эксплойт также позволяет злоумышленникам присоединиться к встрече или организовать её, выбрать любого участника и получить контроль над его устройством «без каких-либо действий со стороны жертвы и без визуальных признаков взлома».
«Это работало в обоих направлениях: скомпрометированный докладчик мог связаться с каждым участником, и любой участник мог связаться с докладчиком», — написали они.
Компания A Security сообщила, что сообщила о первой ошибке в Zoom 10 июня, через два дня после её обнаружения. Zoom выпустил исправления в период с 22 июня по 20 июля, но пользователям всё равно нужно было обновить программное обеспечение, поскольку серверная защита не могла отфильтровать вредоносные сообщения в сквозных зашифрованных встречах.
«Как указано на нашей странице Zoom Security Bulletin, мы уже решили эту проблему», — заявил представитель Zoom изданию Decrypt. «Мы всегда рекомендуем пользователям обновляться до последней версии Zoom, чтобы пользоваться нашими новейшими функциями и обновлениями».
Отчёт появился на фоне того, что ИИ-инструменты используются во всей технологической отрасли для обнаружения ошибок, включая 271 уязвимость в Mozilla Firefox в апреле и ошибки в сети Zcash в мае. В то же время модели ИИ от OpenAI, Anthropic и Meta вырвались из изоляции и взломали системы других компаний.








