AI hittade allvarlig Zoom-sårbarhet på mindre än ett dygn

Ljust mötesrum där tre personer tittar på ett Zoom-möte på en stor skärm.AI-bild

En allvarlig säkerhetsbrist i Zoom kunde ge en mötesdeltagare kontroll över andra deltagares enheter. Forskarna bakom upptäckten använde publikt tillgängliga AI-modeller för att hitta och utnyttja felet.

Zoom har åtgärdat en allvarlig sårbarhet som kunde göra det möjligt för en angripare att köra skadlig kod på andra deltagares enheter under ett möte. Säkerhetsföretaget A Security, som upptäckte sårbarheten, kallar attacken för Zoomsday.

Problemet fanns i Zooms funktion för anteckningar, som bland annat låter deltagare rita på en delad skärm. Genom att utnyttja bristen kunde en angripare enligt forskarna köra kod på en annan deltagares enhet utan att personen behövde klicka på något eller godkänna attacken.

Det kunde i sin tur användas för att komma åt data, installera skadlig kod eller aktivera enhetens kamera och mikrofon. Användaren fick inte heller någon tydlig visuell indikation på att enheten hade komprometterats.

AI gjorde jobbet på en dag

Det som gör upptäckten särskilt intressant är hur A Security hittade och utvecklade attacken. Företaget uppger att arbetet tog mindre än ett dygn och krävde färre än 20 prompter till publikt tillgängliga AI-modeller.

Enligt A Security är det ett exempel på hur AI snabbt kan förändra säkerhetsforskning. Att utveckla fungerande attacker mot komplex programvara har traditionellt krävt stora mängder tid och specialistkompetens.

Zoom har nu släppt en säkerhetsuppdatering som åtgärdar sårbarheten. Problemet berörde Zoom på Windows, macOS, Linux, Android och iOS. Användare rekommenderas därför att se till att de kör en uppdaterad version av Zoom.