ИИ нашел в Zoom критическую уязвимость за сутки и создал эксплойт для захвата устройств

ИИ нашел в Zoom критическую уязвимость за сутки и создал эксплойт для захвата устройств

Израильская компания A Security сообщила, что ее исследователь нашел уязвимости в видеоплатформе Zoom с помощью искусственного интеллекта и создал работающий эксплойт менее чем за сутки. Отчет получил название Zoomsday.

По данным компании, исследователю потребовалось менее 20 подсказок для публично доступных моделей ИИ, чтобы выявить ошибки в инструменте аннотаций Zoom. Найденные проблемы позволяли участнику встречи получить контроль над устройством другого участника без каких-либо действий со стороны жертвы.

Как указано в отчете, уязвимости затрагивали функцию аннотаций, используемую для совместной работы. Успешная эксплуатация давала возможность выполнить произвольный код на устройстве цели. При этом для атаки не требовалось, чтобы жертва переходила по ссылкам или загружала файлы.

Zoom уже исправил обнаруженные уязвимости до того, как информация была публично раскрыта. Пользователям рекомендуется обновить приложение до актуальной версии.

Инцидент демонстрирует растущую роль генеративного ИИ в кибербезопасности. С помощью автоматизированных инструментов исследователи могут быстрее находить ошибки, но аналогичные методы доступны и злоумышленникам. Это создает новые вызовы для разработчиков ПО и регуляторов, которые все чаще обращают внимание на безопасность цифровых продуктов.

Тема использования ИИ для поиска уязвимостей вызывает споры в отрасли. Одни эксперты считают, что такие инструменты помогают укреплять защиту, другие указывают на риск их применения в вредоносных целях. Регулирование в этой сфере пока только формируется.