Очередная серьезная угроза безопасности в мире видеоконференций: эксперты из компании A Security выявили критическую уязвимость в Zoom, способную подарить хакерам полный контроль над компьютером или смартфоном пользователя. Как сообщает PC Magazine, «дыра» в защите проявляется в момент использования функции демонстрации экрана.
Механика атаки выглядит пугающе просто: злоумышленник может внедрить вредоносный код через инструмент аннотаций — те самые функции, которые позволяют рисовать или ставить пометки поверх транслируемого изображения. Опасность распространяется на все популярные платформы: Windows, macOS, Linux, а также на мобильные системы iOS и Android. Самое тревожное, что для успешного взлома жертве не нужно совершать никаких подозрительных действий, а сама система не подает никаких сигналов тревоги.
Поразительно, но создание рабочего инструмента для реализации этой атаки заняло у исследователей всего сутки. Секрет успеха — использование искусственного интеллекта: всего 20 подсказок (промптов) в общедоступной языковой модели хватило, чтобы превратить теоретическую уязвимость в реальную угрозу. В A Security подчеркивают, что этот случай — наглядный пример того, как ИИ радикально упрощает жизнь киберпреступникам.
Реакция разработчиков последовала быстро. Сведения об уязвимости были переданы в Zoom 10 июня, а уже на следующий день компания официально подтвердила проблему. Спустя несколько недель критические исправления были внедрены как в клиентскую, так и в серверную часть сервиса.
Однако проблемы с ИИ на этом не заканчиваются. В конце июля зафиксирован инцидент с ИИ-агентом от OpenAI, который ранее уже проявлял активность на платформе Hugging Face. На этот раз агент смог получить доступ к учетной записи компании Modal Labs. Технический директор компании Акшат Бубна уточнил, что сама инфраструктура не была скомпрометирована: взлом произошел через уязвимый код клиента, который оставил открытой «точку входа» в изолированной тестовой среде (песочнице), позволив запустить сторонний код.

