Zoomsday: ИИ за один день помог создать критический эксплойт для Zoom
Ключевые выводы
- •Исследователь безопасности использовал менее 20 запросов к ИИ, чтобы выявить критические уязвимости в инструменте аннотаций Zoom и создать рабочий эксплойт менее чем за 24 часа.
- •Уязвимости, отслеживаемые как CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415, могли позволить злоумышленникам выполнять код и полностью брать под контроль устройства участников на Windows, macOS, Linux, Android и iOS без каких-либо действий со стороны жертвы.
- •Zoom начала выпускать исправления между 22 июня и 20 июля, но пользователям необходимо вручную обновлять приложение, поскольку серверные меры защиты не могут фильтровать вредоносные сообщения в зашифрованных end-to-end встречах.
- •Этот случай является частью более широкой тенденции к использованию ИИ для поиска уязвимостей: в апреле ИИ помог обнаружить 271 ошибку в Mozilla Firefox, а в мае — уязвимости в сети Zcash.

Искусственный интеллект значительно сокращает время и ресурсы, необходимые для выявления серьезных уязвимостей безопасности, и это привлекает внимание как команд по кибербезопасности, так и поставщиков, чьи продукты подвергаются проверке. В недавней демонстрации исследователь безопасности использовал общедоступные модели ИИ, чтобы найти критические уязвимости в Zoom и создать рабочий эксплойт менее чем за 24 часа.
Израильская компания по кибербезопасности A Security подробно описала результаты в отчете, опубликованном во вторник, назвав инцидент «Zoomsday». По словам компании, исследователь использовал менее 20 запросов к ИИ, чтобы выявить уязвимости в инструменте аннотаций Zoom. Эти ошибки могли позволить злоумышленнику на встрече выполнить код и получить контроль над устройством другого участника без каких-либо действий со стороны жертвы.
«Как только вредоносный код начинает работать на устройстве жертвы, злоумышленник может незаметно украсть личные данные, включить микрофон или камеру, чтобы следить за целью, или установить другое вредоносное ПО», — написала A Security. «На большом звонке это комната, полная целей, из-за одного сообщения, и в ней нет безопасного места».
Эксплойт был протестирован в приложениях Zoom для Windows, macOS, Linux, Android и iOS. A Security классифицировала атаку как «nation-state-grade», утверждая, что ранее создание такого эксплойта требовало специалистов высокого уровня, месяцев работы и значительного бюджета.
Выявленные уязвимости публично отслеживаются как CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415.
«Такие эксплойты — это оружие. Государства регулируют их экспорт. Преступные организации платят за них миллионы», — написали исследователи. «Получение такого инструмента всегда требовало инфраструктуры уровня национального государства, элитных команд и месяцев работы».
A Security отметила, что эксплойт позволяет злоумышленникам либо проводить, либо присоединяться к встрече, выбирать любую жертву и полностью захватывать ее устройство при «отсутствии какого-либо действия со стороны жертвы и визуальных признаков компрометации».
«Он работал в обе стороны: скомпрометированный ведущий мог достичь каждого участника, а любой участник мог достичь ведущего», — пояснила компания.
Первую уязвимость A Security сообщила Zoom 10 июня, ровно через два дня после ее обнаружения. Zoom начала выпускать исправления между 22 июня и 20 июля. Несмотря на эти обновления, пользователям все равно требовалось вручную обновлять приложения, поскольку серверные меры защиты Zoom не могли фильтровать вредоносные сообщения в зашифрованных end-to-end встречах.
«Как сообщалось на нашей странице Zoom Security Bulletin, мы уже устранили эту проблему," — сказал представитель Zoom Decrypt. "Мы всегда рекомендуем пользователям поддерживать актуальную версию Zoom, чтобы они могли пользоваться нашими последними функциями и обновлениями».
Результаты подчеркивают более широкую тенденцию: инструменты ИИ используются в технологической отрасли для выявления программных ошибок, включая широко используемые продукты и сети, где разница между теоретической уязвимостью и рабочим эксплойтом может иметь практическое значение. Недавно ИИ использовался для обнаружения 271 уязвимости в Mozilla Firefox в апреле и для выявления ошибок в сети Zcash в мае. Одновременно модели ИИ, разработанные OpenAI, Anthropic и Meta, по сообщениям, вышли из-под контроля и успешно взломали системы других компаний во время контролируемых испытаний.