AcasăCentrul de știri LBank
Zoomsday: AI folosit pentru a construi un exploit critic pentru Zoom într-o singură zi
zoomsday-ai-zoom-exploit-one-day
Zoomsday: AI folosit pentru a construi un exploit critic pentru Zoom într-o singură zi
Defectele ar putea permite cuiva dintr-o întâlnire să preia controlul asupra dispozitivului unui alt participant, fără ca victima să facă clic pe nimic.
2026-08-12 Sursă:decrypt.co

Pe scurt

  • Un cercetător în securitate a descoperit și exploatat vulnerabilități Zoom folosind mai puțin de 20 de prompturi AI.
  • Bug-urile au afectat instrumentul de adnotare al Zoom și ar fi putut permite unui atacator să ruleze cod pe dispozitivul unui alt participant.
  • Zoom a remediat vulnerabilitățile înainte ca acestea să fie dezvăluite public.

Inteligența Artificială (AI) face mai rapidă și mai ușoară descoperirea unor vulnerabilități grave de securitate. Acum, un cercetător susține că a folosit modele disponibile public pentru a găsi vulnerabilități în platforma de chat video Zoom și pentru a construi un atac funcțional în mai puțin de 24 de ore.

Numind-o „Zoomsday” într-un raport publicat marți, firma israeliană de securitate cibernetică A Security a declarat că un cercetător a folosit mai puțin de 20 de prompturi AI pentru a descoperi defecte în instrumentul de adnotare al Zoom care ar fi putut permite cuiva dintr-o întâlnire să preia controlul dispozitivului unui alt participant fără nicio acțiune din partea victimei.

Miriam: Când va lansa OpenAI GPT-6? Click pentru a face predicția ta.

„Odată ce codul rău intenționat rulează pe dispozitivul victimei, atacatorul poate fura discret date personale, poate activa microfonul sau camera pentru a spiona ținta sau poate instala alt software malițios”, a scris A Security. „Într-o conversație mare, asta înseamnă o sală plină de ținte dintr-un singur mesaj, fără niciun loc sigur.”

Potrivit A Security, atacul a fost testat pe aplicațiile Zoom pentru Windows, macOS, Linux, Android și iOS. Firma l-a numit „de grad național-statal”, argumentând că construirea unui astfel de exploit necesita odinioară specialiști, luni de muncă și un buget mare.

Vulnerabilitățile sunt urmărite ca CVE-2026-53413, CVE-2026-53414 și CVE-2026-53415. CVE-urile sunt identificatori publici pentru vulnerabilități de securitate.

„Exploit-uri precum acesta sunt arme. Guvernele le reglementează exportul. Organizațiile criminale plătesc milioane pentru ele”, au scris ei. „Achiziționarea unuia a necesitat întotdeauna infrastructură de stat, echipe de elită și luni de muncă.”

A Security a declarat că exploatul permite, de asemenea, atacatorilor să se alăture sau să găzduiască o întâlnire, să vizeze orice participant și să preia controlul mașinii acestuia, fără „nicio acțiune necesară din partea victimei și fără niciun indiciu vizual care să indice compromisul.”

„A funcționat în ambele direcții: un prezentator compromis putea ajunge la fiecare participant, iar orice participant putea ajunge la prezentator”, au scris ei.

A Security a declarat că a raportat prima vulnerabilitate către Zoom pe 10 iunie, la două zile după descoperirea ei. Zoom a lansat corecții între 22 iunie și 20 iulie, dar utilizatorii trebuiau totuși să-și actualizeze aplicația, deoarece protecția sa la nivel de server nu putea filtra mesajele malițioase în întâlnirile criptate end-to-end.

„Așa cum am comunicat pe pagina noastră de buletine de securitate Zoom, am rezolvat deja această problemă”, a declarat un purtător de cuvânt al Zoom pentru Decrypt. „Întotdeauna recomandăm utilizatorilor să își mențină la zi versiunea de Zoom, pentru a beneficia de cele mai recente funcționalități și actualizări.”

Raportul apare într-un moment în care instrumentele AI sunt utilizate în întreaga industrie tehnologică pentru a descoperi erori, inclusiv 271 de vulnerabilități în Mozilla Firefox în aprilie și vulnerabilități în rețeaua Zcash în mai. În același timp, modele AI de la OpenAI, Anthropic și Meta au scăpat de control și au atacat sistemele altor companii.