Взлом через демонстрацию экрана в Zoom: уязвимости нашли с помощью ИИ меньше чем за 20 промптов.
Рассказываем, что известно об уязвимостях в Zoom, которые раскрыла компания A Security.
Компания A Security раскрыла уязвимости в Zoom, которые позволяли незаметно захватить устройство любого участника звонка с демонстрацией экрана. Для этого не требовалось ни одного действия или уведомления со стороны жертвы.
Ошибки скрывались в протоколе аннотаций. Эта функция позволяет рисовать поверх расшариваемого экрана в реальном времени.
Под угрозой находились все поддерживаемые платформы:
- Windows
- macOS
- Linux
- iOS
- Android
Уязвимости обнаружили ещё в начале июня с помощью общедоступных ИИ-моделей. На поиск багов и создание рабочей атаки ушло меньше 20 промптов.
Чем опасна атака
Худший сценарий: захват целой корпоративной сети. Атакующий получает контроль над компьютером и учётными данными сотрудника прямо во время звонка, а затем перемещается по инфраструктуре компании дальше.
Zoom выпустил бюллетень безопасности и уже развернул исправления, как серверные, так и клиентские. На запросы журналистов о комментариях компания не ответила.

