Zoom закрыла уязвимость «Zoomsday» — взломщикам хватило 20 запросов к нейросетям

3 мин чтения 1
Zoom закрыла уязвимость «Zoomsday» — взломщикам хватило 20 запросов к нейросетям

Компания Zoom выпустила патч для критической уязвимости, которая позволяла захватить устройство любого участника видеозвонка. Исследователи из компании A Security обнаружили брешь с помощью менее чем двадцати запросов к публично доступным AI-моделям — без команды хакеров и без месяцев подготовки.

Суть: как атака работала на практике

Проблема крылась в функции аннотирования: она позволяет рисовать поверх демонстрируемого экрана. Через неё злоумышленник мог запустить вредоносный код на устройствах всех участников встречи — без каких-либо действий с их стороны. Вредонос давал доступ к данным, камере, микрофону и позволял установить программы. При этом на экране жертв ничего не появлялось: атака не оставляла видимых следов.

Zoom подтвердил уязвимость и сообщил, что патч уже распространён через автоматическое обновление. Пользователям рекомендуется убедиться, что версия клиента обновлена до последней сборы. Присоединение к встрече с включённым автообновлением обычно происходит незаметно, но в корпоративных окружениях с жёсткой политикой обновлений администраторам стоит проверить статус вручную.

Технические детали: от AI-запросов до эксплойта

Исследователи описали процесс создания эксплойта как серию целенаправленных запросов к доступным нейросетям. Модели помогали анализировать код функции аннотирования, выявлять потенциальные точки входа и формировать полезную нагрузку. По словам команды, на создание работающего прототипа ушёл один рабочий день — хотя на традиционную разработку подобного эксплойта могли уйти месяцы.

«Создание работающего эксплойта для подобной уязвимости всегда было задачей для спецслужб: элитные команды, месяцы работы, бюджеты, которые регулируются как вооружение», — пишет исследователь Idan Levcovich. — A Security справилась за один день с помощью AI-агента и моделей, которые доступны любому человеку.»

Затронутые платформы и что делать

Уязвимость затрагивала Zoom на всех основных платформах: Windows, macOS, Linux, Android и iOS. Патч выпущен 11 августа 2026 года. Если вы используете Zoom — убедитесь, что обновление установлено. Это касается и мобильных приложений. Также стоит проверить настройки аннотирования в корпоративных аккаунтах: функции совместного рисования в рабочих встречах лучше ограничить на уровне администратора.

Почему это важно для рынка безопасности

Инцидент показывает, как AI удешевляет и ускоряет атаки, которые раньше требовали серьёзных ресурсов. Если эксплойты уровня nation-state теперь можно получить за день с помощью общедоступных моделей, это меняет расстановку сил в индустрии. Компаниям стоит учитывать, что поиск уязвимостей больше не требует месяцев работы и значительного бюджета.

Вопрос о том, сколько ещё подобных брешей остаётся в популярном софте, остаётся открытым. Zoom — одна из самых распространённых платформ для видеоконференций, и любая уязвимость в ней затрагивает миллионы пользователей по всему миру. Подробнее о подобных исследованиях — в материале про связь AI и кибератак.

Что дальше

Zoom закрыл уязвимость оперативно, но сам факт её обнаружения за один день с помощью AI — это сигнал для всей индустрии. Компаниям рекомендуется пересмотреть процессы безопасности с учётом новых возможностей атакующих. Регулярные аудиты кода и обновления становятся ещё более критичными. Подробнее о защите от AI-спама в программах поиска уязвимостей читайте в отдельном разборе.

Материал был полезен?
AI-инструменты без границ

Получите доступ к нужному AI-сервису уже сегодня

ChatGPT, Claude, Gemini, MiniMax и агенты для кода — предложения проверенных продавцов по доступным ценам. Оплата российскими картами, через СБП или криптовалютой.

Проверенные продавцы Быстрая выдача Доступные цены
Прокрутить вверх