Уязвимость в Zoom позволяла захватить устройство через расшаренный экран — нашли ИИ за 20 промптов
В июне 2024 исследователи из A Security нашли критическую уязвимость в Zoom с помощью публичных AI-моделей за 20 промптов. Баг позволял захватить устройство любого участника звонка через функцию аннотаций при демонстрации экрана — тихо, без действий жертвы. Zoom выпустил патчи для всех платформ. Главный вывод: барьер входа в поиск уязвимостей упал — то, на что раньше уходило 6 месяцев работы команды, теперь делает AI за минуты.
Вы каждый день сидите в Zoom. Теперь знаете, что любой участник звонка может захватить вашу машину через расшаренный экран — и это нашёл AI за пару часов. Если хакеры получат такой же доступ к AI, атаки станут массовыми и дешёвыми.
Что произошло
В июне 2024 года команда A Security обнаружила критическую уязвимость в Zoom, используя публичные AI-модели. На поиск бага и создание рабочего эксплойта ушло меньше 20 промптов. Уязвимость крылась в протоколе аннотаций при демонстрации экрана и затрагивала все поддерживаемые платформы: Windows, macOS, Linux, iOS и Android.
Атака не требовала действий жертвы — достаточно было оказаться на одном звонке, где кто-то шарит экран. Злоумышленник мог тихо захватить устройство любого участника, включая хоста. Zoom 28 января выпустил серверные и клиентские патчи.
Главный инсайт не в самом баге, а в демократизации поиска уязвимостей. То, на что раньше команда из пяти человек тратила полгода, теперь делает AI за час. Исследователи специально направили модель на функцию аннотаций — сложный, редко используемый компонент закрытого кода, где обычно скрываются ошибки.
Сценарий атаки прост: попасть на корпоративный звонок с сотрудником, захватить его машину, украсть учётки и развиваться по сети компании. Zoom — это доверие по умолчанию, люди не ждут атак оттуда.
Автор: Сергей Ефимов · Источник: wired.com
Разработчикам. AI становится инструментом offensive security — теперь можно делегировать поиск багов в сложных протоколах моделям. Закрытый код с нишевыми фичами вроде аннотаций — зона риска, ревью не спасает. Значение автоматизированного тестирования безопасности и bug bounty программ растёт.
Бизнесу. Zoom как точка входа в корпоративную сеть — реальный риск. Социальная инженерия плюс техническая уязвимость дают злоумышленнику lateral movement внутри организации. Нужны строгие политики обновлений и сегментация доступов даже для доверенных инструментов.
Инвесторам. Рынок AI-powered security testing взрывается — барьер входа упал, спрос на защиту растёт. Компании вроде A Security показывают, что offense-as-a-service через AI — это реальность. Растёт ценность компаний, которые автоматизируют поиск уязвимостей и защиту от AI-атак. Zoom как инфраструктурный риск для enterprise-клиентов.
- AI-платформы для автоматического bug bounty и security testing — продукт для компаний, которые хотят проверять свой код на уязвимости до релиза
- Специализированные AI-агенты для поиска багов в закрытых протоколах и нишевых компонентах типа аннотаций, демо-шаринга, плагинов
- Managed security services с AI-мониторингом для enterprise — автоматическое тестирование внешних зависимостей типа Zoom на уязвимости
- Инструменты для zero-trust архитектур: микросегментация, изоляция видеоконференций от критичных систем, контроль lateral movement
- Образовательные платформы и тренинги по AI-assisted pentesting для security-команд
- AI democratizes не только defense, но и offense — порог входа для киберпреступников упал, массовые атаки станут проще
- Гонка вооружений: защита не успевает за скоростью, с которой AI находит новые баги — патч-цикл медленнее чем скорость обнаружения
- Переоценка безопасности enterprise-инструментов типа Zoom — доверие по умолчанию может быть дорогим заблуждением
- Рост числа zero-day атак — AI может найти баги быстрее, чем вендоры их закроют, окно эксплуатации расширяется
Это та самая новость, от которой становится не по себе. Не потому что Zoom — он уже починен. А потому что AI теперь может найти критический баг быстрее, чем ты обновишь софт. 20 промптов против полугода работы команды — это не улучшение, это коллапс старой модели безопасности.
Практически это значит две вещи. Первое: если ты не обновляешь софт автоматом — ты уже скомпрометирован, просто ещё не знаешь. Второе: zero-trust и сегментация теперь не паранойя, а гигиена. Доверять Zoom или любому другому инструменту по умолчанию — это как оставлять ключи в машине в 90-х. Может прокатит, но зачем рисковать, когда угон стал в сто раз проще.
Комментарии