Zoom: ИИ обнаружил уязвимость для захвата устройств во время звонков всего за 20 промптов

Zoom: ИИ обнаружил уязвимость для захвата устройств во время звонков всего за 20 промптов

Во вторник Zoom выпустила бюллетень безопасности после того, как фирма по цифровой защите A Security раскрыла уязвимости в протоколе, который Zoom использует для аннотаций в реальном времени поверх демонстрации экрана. Проблема касалась любого участника звонка с включённой демонстрацией экрана, и обычного участника, и организатора: атакующий мог тайно захватить устройство жертвы без каких-либо признаков атаки и без единого действия с её стороны. Баг затрагивал устройства на всех операционных системах, которые поддерживает Zoom, Windows, macOS, Linux, iOS и Android.

A Security обнаружила уязвимость в начале июня с помощью общедоступных ИИ-моделей. По словам сооснователя компании Омера Гулла, на то, чтобы найти уязвимости и собрать рабочую атаку, ушло меньше 20 промптов. Он сравнил это с тем, сколько такая работа заняла бы раньше: команде из пяти человек потребовалось бы около полугода кропотливой отладки и доработок. «Что интересно и, на наш взгляд, опасно, это демократизация таких возможностей: порог входа стремительно падает», сказал Гулл WIRED перед публикацией. По его словам, Zoom, особенно удобная цель именно потому, что пользователи по умолчанию доверяют сервису и не воспринимают его как источник угрозы.

Исследователи объяснили выбор цели тем, что их система поиска багов, как и специалисты-люди, обучена искать ошибки именно в запутанных и редко используемых функциях: в проприетарном закрытом ПО такие компоненты не проходят публичного открытого ревью, в отличие от open source. Аннотации поверх демонстрации экрана оказались как раз такой малозаметной, но сложной функцией.

Сооснователь A Security Йосси Торати описал практические последствия находки: «Если вы просто зайдёте с нами в Zoom, мы сможем захватить ваше устройство». По его словам, худший сценарий, захват целой компании через одного сотрудника: получив контроль над его компьютером и учётными данными во время звонка, атакующий может дальше перемещаться по внутренней сети организации.

Zoom не ответила WIRED на несколько запросов о комментарии по поводу выводов A Security, но уже выпустила исправления, как на стороне серверов, так и в клиентских приложениях. На момент публикации баги устранены.

Ключевые факты

  • Уязвимость в протоколе аннотаций поверх демонстрации экрана Zoom позволяла тайно захватить устройство любого участника звонка (и участника, и организатора) без каких-либо действий с его стороны.
  • Баг затрагивал все поддерживаемые Zoom операционные системы: Windows, macOS, Linux, iOS и Android.
  • A Security нашла уязвимость и собрала рабочую атаку с помощью общедоступных ИИ-моделей меньше чем за 20 промптов; по словам сооснователя компании, раньше такая работа заняла бы у команды из пяти человек около полугода.
  • Zoom выпустила бюллетень безопасности и патчи (серверные и клиентские) во вторник, но не ответила WIRED на запросы о комментарии по поводу находки A Security.

Почему это важно

Главный факт здесь не сама дыра в Zoom (их находят регулярно), а скорость, с которой её нашли. По словам A Security, задача, на которую раньше уходила команда из пяти человек и около полугода отладки, теперь решается меньше чем за 20 промптов к общедоступным ИИ-моделям. Это конкретная иллюстрация того, как быстро падает порог входа в поиск уязвимостей, причём находка не гипотетическая: реальный баг в реальном продукте, дающий тихий полный захват устройства без единого действия жертвы.

Кому это важно

Всем, кто пользуется демонстрацией экрана в Zoom, от рядовых участников созвонов до организаторов вебинаров и публичных мероприятий, где Zoom особенно распространён. Отдельно это важно ИТ- и security-командам компаний: захват устройства одного сотрудника во время звонка, по словам A Security, может стать точкой входа для атаки на всю корпоративную сеть. И это важно самой индустрии безопасности как сигнал: ИИ-инструменты для поиска багов уже дают результаты, сопоставимые с командой опытных специалистов.

Как это применить

Практический шаг, обновить клиент Zoom: компания уже выпустила и серверные, и клиентские исправления, устраняющие уязвимость. Для security-команд компаний это повод присмотреться к собственным малоиспользуемым, «незаметным» функциям в закрытых продуктах, именно такие компоненты, по наблюдению исследователей, реже проходят тщательное ревью и чаще содержат подобные ошибки.

Можно ли доверять

Материал WIRED построен на прямых интервью с обоими сооснователями A Security и на том, что Zoom публично подтвердила проблему собственным бюллетенем безопасности и уже выпустила патчи, это подтверждает существование и серьёзность бага. При этом количественное сравнение («меньше 20 промптов» против «пяти человек и полугода»), самостоятельная оценка A Security, а не независимо проверенная метрика; Zoom не прокомментировала WIRED находки компании напрямую.

Риски и подводные камни

В статье нет ни идентификатора CVE, ни оценки серьёзности (CVSS), ни точного числа затронутых пользователей или организаций, ни данных о том, сколько именно отдельных уязвимостей было найдено, упоминаются собирательно. Не сказано и того, эксплуатировали ли баг вживую до находки A Security, речь идёт только о том, что исследователи нашли и раскрыли его.

«Если вы просто зайдёте с нами в Zoom, мы сможем захватить ваше устройство.»

— Йосси Торати, сооснователь A Security