Критическая дыра в Zoom найдена ИИ за 20 промптов — код запускался на чужих компах
Исследователи из A Security нашли серьёзную уязвимость в Zoom с помощью меньше чем 20 промптов к публичным AI-моделям. Баг в функции аннотации позволял атакующему во время встречи запустить вредоносный код на устройстве жертвы — красть данные, включать камеру/микрофон, устанавливать малварь. Zoom уже выпустил патч, но случай показывает: AI резко ускоряет поиск эксплойтов.
Это первый громкий случай, когда публичные AI-модели нашли критическую дыру в массовом продукте. Теперь любой с доступом к ChatGPT или аналогу может искать эксплойты — правила игры изменились навсегда.
Что произошло
Команда A Security обнаружила критическую уязвимость в Zoom, используя меньше 20 промптов к общедоступным AI-моделям. Эксплойт работал через функцию аннотации экрана: атакующий мог зайти на встречу (или создать свою) и выполнить произвольный код на устройствах других участников.
Что мог делать атакующий: - Красть данные с компьютера жертвы - Включать камеру и микрофон - Устанавливать вредоносное ПО
Жертве не нужно было ничего делать — достаточно просто присутствовать на звонке. Zoom уже выпустил патч во вторник.
Главное: атака обнаружена не человеком вручную, а с помощью ИИ за считанные запросы. Это первый громкий случай, когда публичные AI-модели использовали для поиска серьёзных багов в популярном софте. Wired уже назвал это «Zoomsday» — отсылка к масштабу проблемы.
Контекст: обычно на поиск таких уязвимостей уходят недели или месяцы ручного анализа. Здесь ИИ справился быстрее профессионального исследователя безопасности. Это меняет правила игры — и для защитников, и для атакующих.
Автор: Сергей Ефимов · Источник: The Verge AI
Разработчикам. ИИ теперь находит 0-day за минуты вместо недель. Пересматривайте процессы code review и threat modeling: если публичная модель может найти дыру в Zoom, она найдёт её и в вашем коде. Автоматизация security-тестирования с помощью LLM становится необходимостью, а не опцией.
Бизнесу. Уязвимости теперь находят в разы быстрее — значит, окно для атаки сужается, а риски растут. Компаниям нужно инвестировать в AI-powered security testing и bug bounty программы, потому что конкуренты (и злоумышленники) уже это делают. Zoom патчит быстро, но не все так расторопны.
Инвесторам. AI для кибербезопасности — это не будущее, а сегодня. Растёт спрос на AI-инструменты для поиска уязвимостей, автоматизированного пентеста и threat intelligence. Сектора: DevSecOps-платформы, AI-driven SOC, bug bounty. Рынок ускоряется, и кто не автоматизирует безопасность — проиграет.
- AI-платформа для автоматизированного поиска 0-day в популярном софте (SaaS для DevSecOps-команд)
- Managed AI security testing как услуга — запуск аудита чужого кода с помощью LLM-агентов
- Обучающие курсы и воркшопы по использованию ИИ в offensive security (для пентестеров и bug hunters)
- Bug bounty программа с AI-ассистентами для исследователей — ускорение поиска багов, больше выплат
- AI-driven threat monitoring для корпораций: раннее обнаружение эксплойтов до публичного раскрытия
- Барьер входа для атакующих резко снизился — скрипт-кидди теперь могут находить серьёзные баги
- Гонка вооружений: кто быстрее найдёт дыру — белые хакеры или злоумышленники с теми же AI-инструментами
- Переоценка возможностей ИИ в безопасности: 20 промптов звучит эффектно, но детали не раскрыты — возможно, требовалась экспертиза
- Рост числа 0-day эксплойтов в продаже на даркнете из-за ускорения их поиска с помощью ИИ
Окей, давайте без паники: Zoom уже пропатчил дыру, и эксплойт нашли белые хакеры, а не злоумышленники. Но вот что реально страшно: раньше на поиск таких багов уходили недели ручного анализа кода, теперь — пара часов и ChatGPT. Это значит, что скоро каждый школьник с доступом к LLM сможет искать 0-day в популярных приложениях.
Для бизнеса это wake-up call: если вы до сих пор не автоматизировали security testing и не инвестируете в AI-powered pentesting, вы уже отстали. Для разработчиков — сигнал пересмотреть процессы code review: если AI находит дыры в Zoom, он найдёт их и в вашем коде. А для инвесторов это подтверждение, что AI в кибербезопасности — это не хайп, а реальный рынок, который взрывается прямо сейчас.
Комментарии