← к умной ленте

ИИ-агент нашел критическую zero-click уязвимость в Zoom за 24 часа

Исследователи компании A Security с помощью ИИ обнаружили в видеосервисе Zoom критическую уязвимость удалённого выполнения кода (RCEi) класса zero-clicki. Проблема крылась в инструменте аннотаций — функции для рисования и заметок поверх демонстрируемого экрана. Атакующему не требовалось заставлять жертву открывать файлы или переходить по ссылкам: достаточно было отправить специально сформированный пакет данных через протокол аннотацийi во время видеоконференции, чтобы получить полный контроль над устройством участника звонка.

Жертвой мог стать любой участник созвона с активной демонстрацией экрана, включая организатора. Уязвимость затрагивала клиенты Zoom под Windows, macOS, Linux, iOS и Android — то есть практически все платформы, на которых работает сервис с сотнями миллионов пользователей. Zoom уже выпустила исправление и закрыла брешь.

<20число промптов/запросов ИИ для поиска бреши
24 часавремя, за которое агент нашёл уязвимость
до полугодавремя ручного поиска командой из 5 специалистов
  • ИИ-агенту потребовалось менее 20 промптов/запросов и, по данным CyberYozh, около 24 часов, чтобы проанализировать код Zoom, найти логическую брешь и собрать работающий эксплойт
  • По данным PRO Hi-Tech, ранее команде из пяти специалистов на поиск подобной уязвимости вручную требовалось до полугода
  • Обнаружение принадлежит компании A Security, работавшей с доступными публичными/фронтирными ИИ-моделями
  • Уязвимость затрагивала клиенты Zoom на Windows, macOS, Linux, iOS и Android
  • Эксплойт не требовал взаимодействия жертвы (zero-click) — достаточно было отправки вредоносного пакета через протокол аннотаций во время звонка с демонстрацией экрана
  • Zoom уже выпустила исправление и закрыла уязвимость

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖