20 промптов за 24 часа: как израильские кибер-исследователи использовали ИИ для обнаружения критической уязвимости в Zoom

Исследователи израильской компании A Security обнаружили опасную уязвимость в Zoom, отправив менее 20 промптов модели ИИ менее чем за 24 часа. Ранее на подобный анализ уходила работа целой команды экспертов в течение нескольких месяцев.

CalcalistАвтор: Омер Кабир
Источник
20 промптов за 24 часа: как израильские кибер-исследователи использовали ИИ для обнаружения критической уязвимости в Zoom
Фото: Calcalist / גטי

Исследователи израильской кибер-компании A Security обнаружили опасную уязвимость в Zoom, отправив менее 20 промптов общедоступной модели ИИ менее чем за 24 часа. При этом без использования ИИ потребовалась бы работа квалифицированной команды из пяти-шести человек в течение нескольких месяцев, чтобы выявить эту брешь.

«В рамках миссии A Security по защите от атак на основе ИИ мы исследуем критическую инфраструктуру современного мира», — заявил изданию «Калькалист» Идан Левкович, исследователь уязвимостей в A Security. — «Zoom используется огромными корпорациями, правительствами и семьями, а найденная нами уязвимость позволяет удаленно захватить контроль над любым устройством во время видеозвонка. Раньше такое исследование требовало команды экспертов и возможностей кибер-держав, в то время как сегодня можно найти и использовать такую уязвимость всего за один день с помощью доступных каждому моделей. Этот инцидент доказывает, что организации обязаны использовать эту технологию для проактивного поиска и исправления уязвимостей задолго до того, как они будут обнаружены злоумышленниками».

Чтобы найти уязвимость, исследователи начали работать с приложением Zoom для Android, библиотеки кода которого открыты. Промпты, которые использовали эксперты, основаны на глубоких знаниях в области написания кода и механизмов защиты — это были не простые инструкции вроде «найди мне брешь в безопасности», а серия указаний, направлявших ИИ-агента для точного анализа программного кода, выявления багов и возможных точек проникновения.

Выявленная уязвимость связана с функцией в Zoom, которая позволяет пользователям рисовать и писать на экране во время демонстрации своего устройства в ходе звонка. Она позволяет злоумышленнику запустить вредоносный код на компьютере жертвы и с его помощью красть информацию, удаленно активировать камеру и микрофон или установить вредоносное ПО. При этом от жертвы не требуется никаких действий, а визуальные признаки проведения атаки отсутствуют.

Zoom уже исправила уязвимость в актуальных версиях приложения, однако до этого она была активна в каждой версии Zoom и на каждом устройстве, где оно доступно: Windows, Mac, iPhone, Android и Linux.

Использование ИИ для поиска уязвимости по-прежнему требует знакомства с миром кибербезопасности. Однако это значительно снижает барьер для обнаружения критических уязвимостей такого типа и позволяет даже игрокам с относительно небольшими знаниями действовать как самые изощренные хакерские группировки в мире.

По словам Левковича, результаты имеют значение, выходящее за рамки Zoom:

«Zoom является базовой инфраструктурой в 70% компаний из списка Fortune 100, большинстве компаний из Fortune 500 и федеральных агентствах. Кроме того, это платформа, на которой миллионы людей встречаются со своими врачами, адвокатами и семьями. Но настоящий вывод — это не баг. Это скорость. Барьер для создания оружия такого типа рухнул, и он не вернется. Послание для руководителей служб безопасности: защиты, построенные для мира, где такое оружие было редкостью, больше не актуальны. Единственный надежный ответ — направить те же возможности внутрь себя, постоянно проверять свою среду, прежде чем туда доберутся противники».

Читайте также