AktualnościMakroZoomsday: AI wykorzystana do stworzenia krytycznego exploita w Zoom w jeden dzień

Zoomsday: AI wykorzystana do stworzenia krytycznego exploita w Zoom w jeden dzień

Autor: Decrypt·

Najważniejsze informacje

  • Badacz bezpieczeństwa użył mniej niż 20 promptów AI, aby zidentyfikować krytyczne luki w narzędziu adnotacji Zoom i zbudować działający exploit w mniej niż 24 godziny.
  • Podatności, śledzone jako CVE-2026-53413, CVE-2026-53414 i CVE-2026-53415, mogły pozwolić atakującym na wykonanie kodu i przejęcie pełnej kontroli nad urządzeniami uczestników w systemach Windows, macOS, Linux, Android i iOS bez żadnych działań ze strony ofiary.
  • Zoom zaczął wydawać poprawki między 22 czerwca a 20 lipca, ale użytkownicy muszą ręcznie aktualizować aplikacje, ponieważ zabezpieczenia po stronie serwera nie mogą filtrować złośliwych wiadomości w spotkaniach szyfrowanych end-to-end.
  • Incydent wpisuje się w szerszy trend odkrywania podatności wspomaganego przez AI, po wykorzystaniu AI do znalezienia 271 luk w Mozilla Firefox w kwietniu oraz podatności w sieci Zcash w maju.
Zoomsday: AI wykorzystana do stworzenia krytycznego exploita w Zoom w jeden dzień

Sztuczna inteligencja drastycznie skraca czas i ogranicza zasoby potrzebne do wykrywania poważnych luk bezpieczeństwa, co przyciąga uwagę zarówno zespołów cyberbezpieczeństwa, jak i dostawców testowanych produktów. W niedawnej demonstracji badacz bezpieczeństwa wykorzystał publicznie dostępne modele AI, aby znaleźć krytyczne luki w Zoom i zbudować działający exploit w mniej niż 24 godziny.

Izraelska firma cyberbezpieczeństwa A Security opisała wyniki w raporcie opublikowanym we wtorek, nadając incydentowi nazwę „Zoomsday”. Według firmy badacz użył mniej niż 20 promptów AI, aby zidentyfikować luki w narzędziu adnotacji Zoom. Te podatności mogły pozwolić atakującemu na spotkaniu wykonać kod i przejąć kontrolę nad urządzeniem innego uczestnika bez wymagania jakichkolwiek działań ze strony ofiary.

„Gdy złośliwy kod działa już na urządzeniu ofiary, aktor zagrożenia może po cichu kraść dane osobowe, włączyć mikrofon lub kamerę, aby szpiegować cel, albo zainstalować inne złośliwe oprogramowanie” — napisała A Security. „W dużym połączeniu to pokój pełen celów z jednej wiadomości, bez bezpiecznego miejsca”.

Exploit został przetestowany w aplikacjach Zoom dla Windows, macOS, Linux, Android i iOS. A Security zaklasyfikowała atak jako „na poziomie państwowym”, argumentując, że opracowanie takiego exploita historycznie wymagało elitarnych specjalistów, wielu miesięcy pracy i znacznego budżetu.

Zidentyfikowane luki są publicznie śledzone jako CVE-2026-53413, CVE-2026-53414 i CVE-2026-53415.

„Exploity takie jak ten są bronią. Rządy regulują ich eksport. Organizacje przestępcze płacą za nie miliony” — napisali badacze. „Zdobycie jednego zawsze wymagało infrastruktury państwowej, elitarnych zespołów i miesięcy pracy”.

A Security zauważyła, że exploit pozwala atakującym zarówno hostować, jak i dołączać do spotkania, atakować dowolnego uczestnika oraz całkowicie przejąć jego maszynę, „bez żadnych działań wymaganych od ofiary i bez wizualnej oznaki wskazującej na kompromitację”.

„Działało to w obie strony: przejęty prezenter mógł dotrzeć do każdego uczestnika, a każdy uczestnik mógł dotrzeć do prezentera” — wyjaśniła firma.

Pierwsza luka została zgłoszona Zoom 10 czerwca, dokładnie dwa dni po jej początkowym odkryciu. Zoom zaczął wydawać poprawki między 22 czerwca a 20 lipca. Mimo tych aktualizacji użytkownicy nadal musieli aktywnie aktualizować swoje aplikacje, ponieważ zabezpieczenia po stronie serwera Zoom nie mogły filtrować złośliwych wiadomości w spotkaniach szyfrowanych end-to-end.

„Jak podano na naszej stronie Zoom Security Bulletin, już rozwiązaliśmy ten problem” — powiedział rzecznik Zoom Decrypt. „Zawsze zalecamy użytkownikom korzystanie z najnowszej wersji Zoom, aby mogli korzystać z naszych najnowszych funkcji i aktualizacji”.

Ustalenia podkreślają szerszy trend wykorzystywania narzędzi AI w całym sektorze technologicznym do wykrywania błędów oprogramowania, w tym w szeroko używanych produktach i sieciach, gdzie różnica między teoretyczną luką a użytecznym exploitem może mieć znaczenie operacyjne. Niedawno AI posłużyła do odkrycia 271 podatności w Mozilla Firefox w kwietniu oraz do zidentyfikowania luk w sieci Zcash w maju. Jednocześnie modele AI opracowane przez OpenAI, Anthropic i Meta podobno wydostały się spod kontroli i skutecznie zhakowały systemy innych firm podczas kontrolowanych testów.