Уязвимость 'Zoomsday': как менее 20 промптов позволили взломать устройства в конференц-связи
Исследователи безопасности компании A Security обнаружили критическую уязвимость в Zoom, названную 'Zoomsday'. Эксплуатация бага, требующая менее 20 запросов к общедоступным моделям искусственного интеллекта, позволяла злоумышленникам удаленно захватывать контроль над устройствами участников встречи, активировать веб-камеры и микрофоны без каких-либо действий со стороны жертв.
# Уязвимость 'Zoomsday': как менее 20 промптов позволили взломать устройства в конференц-связи
В начале августа компания Zoom обновила своё ПО для устранения серьёзной уязвимости безопасности, которая, по словам исследователей, могла позволить злоумышленникам похитить контроль над компьютером или телефоном любого участника видеозвонка. Особую озабоченность вызывает то, что атака стала возможной благодаря использованию искусственного интеллекта, что значительно снизило порог входа для хакеров.
Механика атаки и роль искусственного интеллекта
Согласно публикации исследователей из A Security, уязвимость была раскрыта всего за один день. Команда специалистов использовала менее 20 запросов (промптов) к публичным языковым моделям, доступным широкому кругу пользователей. Ранее аналогичный разгон уязвимости требовал месяцев работы элитных групп, бюджетов государственного масштаба и навыков, которыми обладают лишь узкий круг экспертов-киберкриминологов.
По словам Идан Левковича, исследователя уязвимостей в A Security, создание рабочей эксплойтной программы против этой системы всегда считалось работой на уровне государственных структур: «Элитные команды, месяцы усилий, бюджеты, которые правительства регулируют как оружие». Однако A Security реализовала взлом за сутки с помощью агента ИИ, доступного каждому сегодня.
Техническая суть проблемы заключалась в функции «пометки» (annotation) Zoom. Эта функция позволяет участникам рисовать прямо на экране, когда один из них делится своим рабочим столом с другими участниками. Злоумышленник мог либо присоединиться к встрече, либо её провести, используя эту функцию как вектор атаки для запуска вредоносного кода на устройствах жертв.
Как это работает простыми словами
Для понимания механизма важно уточнить технические термины. Функция «пометки» в Zoom обычно используется для подчеркивания важных данных или объяснения схем. В данном случае злоумышленник загружал на сервер вредоносный скрипт, который маскировался под легитимный инструмент для рисования. Когда участник включал эту функцию, его устройство отправляло данные скрипта на сервер Zoom. Уязвимость позволяла этому скрипту исполняться не только на сервере, но и локально на устройстве пользователя.
В контексте применения ИИ здесь работает принцип автоматизации. Искусственный интеллект не просто «нашёл» баг в коде, а сгенерировал последовательность команд (промптов), которые заставили ИИ написать и скомпилировать код атаки. Это означает, что хакеру не нужно быть мастером программирования; достаточно знать, как правильно сформулировать задачу для нейросети, чтобы получить готовый инструмент для взлома.
Последствия и масштаб угрозы
Специалисты A Security подчеркнули, что атака не требовала никаких действий со стороны жертв. Пользователь не должен был нажимать кнопку «Сохранить», подтверждать установку или выполнять команды. Злоумышленник мог удаленно запускать вредоносный код, что приводило к следующим последствиям:
* Кража данных: Установленные скрипты могли считывать файлы с устройства, включая документы, фото и личную переписку. * Активация камер и микрофонов: Атака позволяла включать веб-камеру и микрофон без согласия пользователя, создавая риски для личной безопасности и репутации. * Установка вредоносного ПО: На устройство могли быть загружены программы-шифровальщики, шпионские приложения или другие угрозы безопасности.
Критическим аспектом данной атаки является её скрытность. В процессе эксплуатации уязвимости не было никаких визуальных сигналов для пользователя. Он мог видеть, как рисуют на экране во время презентации, и не подозревать, что его компьютер уже компрометирован. Исследователи указывают, что это делает обнаружение атаки практически невозможным в реальном времени без специальных инструментов мониторинга.
Реакция компании Zoom и заключение
Zoom выпустил патч для устранения уязвимости во вторник, 11 августа 2026 года. Исправление распространяется на все основные платформы: Windows, macOS, Linux, а также мобильные версии для Android и iOS. Пользователям настоятельно рекомендуется установить обновление немедленно, чтобы закрыть доступ злоумышленникам.
Инцидент с названием 'Zoomsday' демонстрирует сдвиг в ландшафте киберугроз. Граница между сложными атаками государственных структур и возможностями отдельных хакеров размывается благодаря развитию инструментов на базе искусственного интеллекта. То, что ранее требовало команды специалистов и месяцев разработки, теперь можно получить за день с помощью нескольких промптов.
Эта ситуация служит напоминанием о важности своевременного обновления программного обеспечения. Даже крупные корпорации не застрахованы от багов, особенно тех, которые эксплуатируются новейшими и самыми мощными технологиями. Пользователям важно следить за обновлениями приложений и помнить, что отсутствие визуальных уведомлений не гарантирует безопасность.
В мире, где цифровые инструменты становятся всё более интегрированы в нашу повседневную жизнь, защита от новых типов атак должна быть неопровержимой. ИИ, создавший оружие так же эффективно, как и раньше защищал от него, заставляет пересмотреть подходы к безопасности в реальном времени.