Исследователи из A Security обнаружили критическую уязвимость в Zoom, используя менее 20 промптов на публично доступных ИИ-моделях. Эксплойт затрагивал функцию аннотаций, которая позволяет участникам рисовать на экране во время демонстрации. Злоумышленник мог присоединиться к встрече или создать свою, а затем выполнить вредоносный код на устройстве жертвы, получив доступ к данным, камере, микрофону или установив вредоносное ПО.
Особенность атаки в том, что она не требовала никаких действий от жертвы и не оставляла визуальных признаков взлома. Идан Левкович, исследователь уязвимостей в A Security, отметил, что создание рабочего эксплойта против такой уязвимости раньше считалось задачей уровня государственных структур: требовались элитные команды, месяцы работы и бюджеты, которые правительства регулируют как оружие. Однако A Security справилась за один день, используя ИИ-агента и модели, доступные любому пользователю.
Zoom выпустила исправление во вторник, которое затронуло приложения для Windows, macOS, Linux, Android и iOS. Пользователям рекомендуется обновить Zoom до последней версии, чтобы защититься от потенциальных атак.
Атака не требовала действий от жертвы и не оставляла визуальных признаков взлома.

Этот случай подчёркивает растущую роль ИИ в кибербезопасности. С одной стороны, ИИ-инструменты позволяют исследователям быстрее находить и устранять уязвимости. С другой — те же технологии могут быть использованы злоумышленниками для автоматизации атак. По словам Левковича, использование ИИ-агентов в сочетании с общедоступными моделями значительно снижает порог входа для создания сложных эксплойтов, что делает защиту критически важной.
Хотя Zoom уже закрыла уязвимость, этот инцидент служит напоминанием о том, что даже популярные платформы для видеоконференций могут содержать серьёзные дыры в безопасности. Регулярные обновления и бдительность пользователей остаются ключевыми мерами защиты.



