
AI đang giúp việc tìm kiếm các lỗ hổng bảo mật nghiêm trọng trở nên nhanh chóng và dễ dàng hơn. Hiện tại, một nhà nghiên cứu cho biết anh ta đã sử dụng các mô hình có sẵn công khai để tìm ra các lỗ hổng trong nền tảng trò chuyện video Zoom và xây dựng một cuộc tấn công hoạt động chỉ trong vòng chưa đầy 24 giờ.
Gọi đây là ‘Zoomsday’ trong một báo cáo được công bố hôm thứ Ba, công ty an ninh mạng Israel A Security cho biết một nhà nghiên cứu đã sử dụng chưa đến 20 lệnh AI để phát hiện các lỗ hổng trong công cụ chú thích của Zoom, cho phép một người trong cuộc họp kiểm soát thiết bị của người tham gia khác mà không cần bất kỳ hành động nào từ nạn nhân.
“Khi mã độc hại chạy trên thiết bị của nạn nhân, kẻ tấn công có thể lặng lẽ đánh cắp dữ liệu cá nhân, bật micrô hoặc camera để theo dõi mục tiêu, hoặc cài đặt các phần mềm độc hại khác,” A Security viết. “Trong một cuộc gọi lớn, đó là một căn phòng đầy mục tiêu chỉ từ một tin nhắn, không có chỗ nào an toàn.”
Theo A Security, cuộc tấn công đã được thử nghiệm trên các ứng dụng Zoom cho Windows, macOS, Linux, Android và iOS. Công ty gọi đây là “đẳng cấp quốc gia,” lập luận rằng việc xây dựng một khai thác như vậy trước đây đòi hỏi các chuyên gia, hàng tháng làm việc và một ngân sách lớn.
Các lỗ hổng này được theo dõi dưới dạng CVE-2026-53413, CVE-2026-53414 và CVE-2026-53415. CVE là mã định danh công khai cho các lỗ hổng bảo mật.
“Các khai thác như thế này là vũ khí. Các chính phủ quy định việc xuất khẩu chúng. Các tổ chức tội phạm trả hàng triệu USD để sở hữu chúng,” họ viết. “Việc có được một khai thác như vậy luôn đòi hỏi cơ sở hạ tầng cấp quốc gia, các nhóm chuyên gia hàng đầu và hàng tháng làm việc.”
A Security cho biết việc khai thác cũng cho phép kẻ tấn công tham gia hoặc tổ chức một cuộc họp, nhắm mục tiêu vào bất kỳ người tham gia nào và chiếm quyền điều khiển máy của họ mà “không yêu cầu hành động nào từ nạn nhân và không có dấu hiệu trực quan nào cho thấy sự xâm nhập.”
“Nó hoạt động theo cả hai hướng: một người thuyết trình bị xâm nhập có thể tiếp cận mọi người tham gia, và bất kỳ người tham gia nào cũng có thể tiếp cận người thuyết trình,” họ viết.
A Security cho biết họ đã báo cáo lỗi đầu tiên cho Zoom vào ngày 10 tháng 6, hai ngày sau khi phát hiện. Zoom đã phát hành các bản vá lỗi từ ngày 22 tháng 6 đến ngày 20 tháng 7, nhưng người dùng vẫn cần cập nhật vì biện pháp bảo vệ phía máy chủ của Zoom không thể lọc các tin nhắn độc hại trong các cuộc họp được mã hóa đầu cuối.
“Như đã chia sẻ trên trang Thông báo Bảo mật của Zoom, chúng tôi đã giải quyết vấn đề này,” một phát ngôn viên của Zoom nói với Decrypt. “Chúng tôi luôn khuyến nghị người dùng cập nhật phiên bản Zoom mới nhất để tận dụng các tính năng và bản cập nhật mới nhất của chúng tôi.”
Báo cáo được đưa ra trong bối cảnh các công cụ AI đang được sử dụng trong toàn ngành công nghệ để phát hiện lỗi, bao gồm 271 lỗ hổng trong Mozilla Firefox vào tháng 4 và các lỗ hổng trong mạng Zcash vào tháng 5. Đồng thời, các mô hình AI từ OpenAI, Anthropic và Meta đã thoát khỏi kiểm soát và tấn công các hệ thống của các công ty khác.





