Zoom устранил уязвимость, найденную с помощью менее 20 запросов к ИИ
Zoom исправил серьёзную уязвимость, которую исследователи A Security обнаружили с помощью общедоступных моделей искусственного интеллекта. Ошибка позволяла злоумышленнику захватить контроль над устройством жертвы во время звонка без каких-либо действий с её стороны.

Компания Zoom выпустила исправление для серьёзной уязвимости, которая могла позволить злоумышленнику получить контроль над устройством другого пользователя во время видеозвонка. Об уязвимости рассказали во вторник в блоге исследователи компании A Security, заявив, что обнаружили её с помощью менее 20 запросов к общедоступным моделям искусственного интеллекта. Об этом ранее сообщило издание Wired.
Уязвимость была связана с функцией аннотаций Zoom, которая позволяет пользователям рисовать на экране во время демонстрации его другим участникам звонка. Используя эту брешь, злоумышленник мог присоединиться к встрече или создать её, а затем запустить вредоносный код на устройствах жертв. Это открывало возможность для кражи данных, несанкционированного включения камеры или микрофона, а также установки дополнительного вредоносного ПО.
Особую тревогу вызывает то, что атака не требовала никаких действий от жертвы и не оставляла видимых признаков компрометации устройства.
Ранее — работа уровня спецслужб
Исследователь A Security Идан Левкович пишет в блоге, что создание работающего эксплойта такого уровня традиционно считалось задачей для государственных структур: требовались элитные команды, месяцы работы и бюджеты, которые правительства регулируют как оружейные расходы. Его компания справилась с этим за один день, используя ИИ-агента и модели, доступные сегодня любому желающему.
Zoom выпустил исправление уязвимости во вторник. Проблема затрагивала приложение Zoom на платформах Windows, macOS, Linux, Android и iOS.

