Zoom закрыла уязвимость «Zoomsday» — взломщикам хватило 20 запросов к нейросетям

Zoom закрыла уязвимость «Zoomsday» — взломщикам хватило 20 запросов к нейросетям

Zoom закрыла уязвимость «Zoomsday» — взломщикам хватило 20 запросов к нейросетям

Компания Zoom выпустила патч для критической уязвимости, которая позволяла захватить устройство любого участника видеозвонка. Исследователи из компании A Security обнаружили брешь с помощью менее чем двадцати запросов к публично доступным AI-моделям — без команды хакеров и без месяцев подготовки.

Суть: как атака работала на практике

Проблема крылась в функции аннотирования: она позволяет рисовать поверх демонстрируемого экрана. Через неё злоумышленник мог запустить вредоносный код на устройствах всех участников встречи — без каких-либо действий с их стороны. Вредонос давал доступ к данным, камере, микрофону и позволял установить программы. При этом на экране жертв ничего не появлялось: атака не оставляла видимых следов.

Zoom подтвердил уязвимость и сообщил, что патч уже распространён через автоматическое обновление. Пользователям рекомендуется убедиться, что версия клиента обновлена до последней сборы. Присоединение к встрече с включённым автообновлением обычно происходит незаметно, но в корпоративных окружениях с жёсткой политикой обновлений администраторам стоит проверить статус вручную.

Технические детали: от AI-запросов до эксплойта

Исследователи описали процесс создания эксплойта как серию целенаправленных запросов к доступным нейросетям. Модели помогали анализировать код функции аннотирования, выявлять потенциальные точки входа и формировать полезную нагрузку. По словам команды, на создание работающего прототипа ушёл один рабочий день — хотя на традиционную разработку подобного эксплойта могли уйти месяцы.

«Создание работающего эксплойта для подобной уязвимости всегда было задачей для спецслужб: элитные команды, месяцы работы, бюджеты, которые регулируются как вооружение», — пишет исследователь Idan Levcovich. — A Security справилась за один день с помощью AI-агента и моделей, которые доступны любому человеку.»

Затронутые платформы и что делать

Уязвимость затрагивала Zoom на всех основных платформах: Windows, macOS, Linux, Android и iOS. Патч выпущен 11 августа 2026 года. Если вы используете Zoom — убедитесь, что обновление установлено. Это касается и мобильных приложений. Также стоит проверить настройки аннотирования в корпоративных аккаунтах: функции совместного рисования в рабочих встречах лучше ограничить на уровне администратора.

Почему это важно для рынка безопасности

Инцидент показывает, как AI удешевляет и ускоряет атаки, которые раньше требовали серьёзных ресурсов. Если эксплойты уровня nation-state теперь можно получить за день с помощью общедоступных моделей, это меняет расстановку сил в индустрии. Компаниям стоит учитывать, что поиск уязвимостей больше не требует месяцев работы и значительного бюджета.

Вопрос о том, сколько ещё подобных брешей остаётся в популярном софте, остаётся открытым. Zoom — одна из самых распространённых платформ для видеоконференций, и любая уязвимость в ней затрагивает миллионы пользователей по всему миру. Подробнее о подобных исследованиях — в материале про связь AI и кибератак.

Что дальше

Zoom закрыл уязвимость оперативно, но сам факт её обнаружения за один день с помощью AI — это сигнал для всей индустрии. Компаниям рекомендуется пересмотреть процессы безопасности с учётом новых возможностей атакующих. Регулярные аудиты кода и обновления становятся ещё более критичными. Подробнее о защите от AI-спама в программах поиска уязвимостей читайте в отдельном разборе.

Готовые AI-доступы

Подберите сервис под задачу и начните работать сегодня

ChatGPT, Claude, Gemini, MiniMax и другие инструменты для текстов, кода, изображений и автоматизации — без долгого поиска вариантов.

Авто-выдача после оплаты Популярные AI-сервисы Варианты под разные задачи
Все товары

Партнёрская подборка AI Digest. Продажу и оплату проводит продавец через DigiSeller; AI Digest может получить комиссию без изменения цены.

Прокрутить вверх