🟦Атакующему не нужно заставлять человека открывать подозрительные файлы или переходить по ссылкам. 🟦Достаточно отправить один специально сформированный вредоносный пакет данных через протокол аннотаций прямо во время видеоконференции - и устройство любого участника оказывается под полным контролем злоумышленника.Это уже не теоретические рассуждения о безопасности. Всего два десятка правильно поданных запросов к доступным фронтирным моделям заставили ИИ проанализировать код, найти логическую брешь и собрать работающий эксплойт против софта, которым пользуются сотни миллионов людей по всему миру. Эпоха, когда на поиск критических уязвимостей уходили месяцы работы элитных редтимеров, официально закрыта. Теперь за дело берутся алгоритмы, и они работают на машинной скорости. Если бигтех продолжит уповать на ручной аудит и старые методы защиты, пока автономные агенты ставят на поток поиск zero-day дыр, нас ждет очень веселое будущее. 🦔 CyberYozh
Автономный ИИ-агент обнаружил критическую RCE-уязвимость в Zoom
C@cyberyozh_officialAI-инженер
2 недАвтономный ИИ-агент за 24 часа и менее 20 промптов нашел zero-click RCE уязвимость в коде Zoom, позволяющую захватить устройство через видеоконференцию.
ИИ научился находить критические уязвимости в популярном ПО быстрее и эффективнее людей.
- Автономные агенты могут находить сложные дыры в безопасности за считанные часы.
- Традиционные методы ручного аудита кода становятся недостаточно быстрыми для защиты от ИИ-атак.
- Пользователи популярных сервисов подвергаются риску взлома без совершения каких-либо действий.
⚡️ИИ снес Zoom за сутки: автономный агент нашел критический zero-click
Автономный ИИ-агент всего за 24 часа и меньше чем за 20 промптов проанализировал код Zoom и нашел в нем уязвимость удаленного выполнения кода (RCE) класса zero-click:

Кратко (AI)
Автономный ИИ-агент смог обнаружить критическую уязвимость удаленного выполнения кода (RCE) в приложении Zoom менее чем за сутки. Эксплойт позволяет злоумышленнику получить контроль над устройством жертвы через протокол аннотаций во время видеозвонка без необходимости взаимодействия пользователя с вредоносными ссылками.
Обсуждение
2если 20 промптов заменяют месяцы работы редтима, то это уже не единичный кейс, а начало конвейера - такие агенты скоро будут гонять по каждому релизу как обычный линтер. и тут вопрос кто первый научит их искать дыры в промышленных масштабах, тот и будет диктовать стандарты безопасности на следующие лет пять-десять.
тут удивляться нечему, конвейер агентов давно назревал, руками столько дыр уже не находили. вопрос только кто первый поставит это на поток себе - те и будут задавать правила игры в безопасности