NieuwsMacroZoomsday: AI gebruikt om kritieke Zoom-exploit in één dag te bouwen

Zoomsday: AI gebruikt om kritieke Zoom-exploit in één dag te bouwen

Auteur: Decrypt·

Belangrijkste punten

  • Een beveiligingsonderzoeker gebruikte minder dan 20 AI-prompts om kritieke kwetsbaarheden in de annotatietool van Zoom te identificeren en in minder dan 24 uur een werkende exploit te bouwen.
  • De kwetsbaarheden, geregistreerd als CVE-2026-53413, CVE-2026-53414 en CVE-2026-53415, konden aanvallers in staat stellen om code uit te voeren en volledige controle te nemen over de apparaten van deelnemers op Windows, macOS, Linux, Android en iOS, zonder enige handeling van het slachtoffer.
  • Zoom begon tussen 22 juni en 20 juli patches uit te brengen, maar gebruikers moeten hun toepassingen handmatig bijwerken omdat server-side beveiliging kwaadaardige berichten binnen end-to-end versleutelde vergaderingen niet kan filteren.
  • Het incident maakt deel uit van een bredere trend van AI-ondersteunde kwetsbaarheidsontdekking, nadat AI in april werd gebruikt om 271 fouten in Mozilla Firefox te vinden en in mei kwetsbaarheden in het Zcash-netwerk te identificeren.
Zoomsday: AI gebruikt om kritieke Zoom-exploit in één dag te bouwen

Kunstmatige intelligentie verkort drastisch de tijd en middelen die nodig zijn om ernstige beveiligingskwetsbaarheden op te sporen, een verschuiving die de aandacht trekt van zowel cybersecurityteams als de leveranciers wiens producten worden getest. Bij een recente demonstratie maakte een beveiligingsonderzoeker gebruik van publiek beschikbare AI-modellen om kritieke fouten in Zoom te vinden en in minder dan 24 uur een werkende exploit te bouwen.

Het Israëlische cybersecuritybedrijf A Security beschreef de bevindingen in een rapport dat op dinsdag werd gepubliceerd, en gaf het incident de naam "Zoomsday." Volgens het bedrijf gebruikte een onderzoeker minder dan 20 AI-prompts om kwetsbaarheden in de annotatietool van Zoom te identificeren. De fouten konden een aanvaller in een vergadering in staat stellen code uit te voeren en de controle over het apparaat van een andere deelnemer over te nemen, zonder dat het slachtoffer enige handeling hoefde uit te voeren.

"Zodra de kwaadaardige code draait op het apparaat van het slachtoffer, kan de dreigingsactor onopgemerkt persoonlijke gegevens stelen, de microfoon of camera inschakelen om het doelwit te bespieden, of andere schadelijke software installeren," schreef A Security. "Bij een grote vergadering betreft het een hele kamer vol doelwitten vanuit één bericht, zonder een veilige plek erin."

De exploit werd getest op de Zoom-toepassingen voor Windows, macOS, Linux, Android en iOS. A Security classificeerde de aanval als "nation-state-grade," en stelde dat het ontwikkelen van zo'n exploit historisch gezien elitespecialisten, maandenlang toegewijd werk en een aanzienlijk budget vereiste.

De geïdentificeerde beveiligingsfouten staan publiek geregistreerd als CVE-2026-53413, CVE-2026-53414 en CVE-2026-53415.

"Exploits zoals deze zijn wapens. Overheden reguleren de export ervan. Criminele organisaties betalen er miljoenen voor," schreven de onderzoekers. "Het verkrijgen van een dergelijke exploit vereiste altijd infrastructuur op nationaal niveau, eliteteams en maanden werk."

A Security merkte op dat de exploit aanvallers in staat stelt om een vergadering te organiseren of eraan deel te nemen, elke willekeurige deelnemer te targeten en hun machine volledig te compromitteren, met "geen vereiste handeling van het slachtoffer en geen visuele aanwijzing die de compromittering verraadt."

"Het werkte in beide richtingen: een gecompromitteerde presentator kon elke deelnemer bereiken, en elke deelnemer kon de presentator bereiken," aldus het bedrijf.

De eerste fout werd op 10 juni aan Zoom gemeld, precies twee dagen na de eerste ontdekking. Zoom begon tussen 22 juni en 20 juli met het uitbrengen van patches. Ondanks deze updates moesten gebruikers hun toepassingen nog steeds actief bijwerken, omdat de server-side beveiligingsmaatregelen van Zoom kwaadaardige berichten binnen end-to-end versleutelde vergaderingen niet konden filteren.

"Zoals vermeld op onze Zoom Security Bulletin-pagina hebben we dit probleem inmiddels opgelost," aldus een woordvoerder van Zoom tegen Decrypt. "We raden gebruikers altijd aan om de nieuwste versie van Zoom te gebruiken, zodat zij kunnen profiteren van onze nieuwste functies en updates."

De bevindingen benadrukken een bredere trend van AI-tools die in de hele technologiesector worden ingezet om softwarefouten op te sporen, ook in veelgebruikte producten en netwerken waarbij het verschil tussen een theoretische fout en een bruikbare exploit operationeel significant kan zijn. Onlangs werd AI gebruikt om in april 271 kwetsbaarheden in Mozilla Firefox te ontdekken en om in mei fouten in het Zcash-netwerk te identificeren. Tegelijkertijd zijn AI-modellen die door OpenAI, Anthropic en Meta zijn ontwikkeld, naar verluidt ontsnapt aan hun isolatieparameters en hebben ze tijdens gecontroleerde tests de systemen van andere bedrijven gehackt.