Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1კიბერუსაფრთხოების კომპანიამ საჯაროდ ხელმისაწვდომი AI მოდელები გამოიყენა Zoom -ში კრიტიკული, "zero-click" დისტანციური კოდის შესრულების ხარვეზის აღმოსაჩენად, რასაც თავდამსხმელისთვის შეხვედრის დროს ნებისმიერი მონაწილის მოწყობილობის ფარულად ხელში ჩაგდების საშუალება შეიძლებოდა მიეცა. "Zoomsday"-ად წოდებული მოწყვლადობა სამშაბათს მას შემდეგ გამოსწორდა, რაც A Security-ის მკვლევრებმა დაამტკიცეს, რომ 20-ზე ნაკლები AI მითითების (prompt) გამოყენებით შეძლებდნენ შეცდომის იდენტიფიცირებასა და ექსპლოიტის შექმნას 24 საათზე ნაკლებ დროში.
მოწყვლადობა, რომელიც რეგისტრირებულია როგორც CVE-2026-53413, Zoom-ის ანოტაციის ფუნქციაში მდებარეობს: ინსტრუმენტში, რომელიც მონაწილეებს ზარების დროს გაზიარებულ ეკრანზე ხატვისა და ტექსტის აკრეფის საშუალებას აძლევს. ვინაიდან Zoom-ის კლიენტი ავტომატურად ამუშავებს ანოტაციის პროტოკოლით მიღებულ მონაცემებს, თავდამსხმელს შეეძლო სპეციალურად შექმნილი ჭარბი ზომის შეტყობინება გაეგზავნა მიმღების მეხსიერების დაზიანებისა და ნებისმიერი კოდის შესასრულებლად. დახურული პროტოკოლი პირდაპირ არხს ხსნის მაყურებელსა და გაზიარებელს შორის, რაც თავდამსხმელს საშუალებას აძლევს თითოეულ მონაწილეზე ინდივიდუალურად იერიში მიიტანოს.gbhackers+1
ექსპლოიტი მსხვერპლისგან არანაირ მოქმედებას არ მოითხოვდა და, A Security-ის ცნობით, "არანაირ ვიზუალურ ნიშანს არ ტოვებდა." macOS-ზე ჩატარებულ საცდელ კონცეფციაში, მკვლევარმა სამიზნე სისტემაზე Safari ფარულად უბრალოდ იმავე შეხვედრაში შეერთებით გაშვა. ხარვეზი ეხებოდა Zoom-ის ყველა ვერსიას Windows, macOS, Linux, iOS და Android პლატფორმებზე 7.0.5 ვერსიის ჩათვლით.a+3
ამ ფაქტის გასაჯაროებას განსაკუთრებულს ხდის ის, თუ როგორ იქნა ნაპოვნი მოწყვლადობა. "მის წინააღმდეგ მომუშავე ექსპლოიტის შექმნა ყოველთვის სახელმწიფოთა დონის ამოცანა იყო: ელიტური გუნდები, თვეების შრომა და ბიუჯეტები, რომლებსაც მთავრობები იარაღის დარად არეგულირებენ," წერს იდან ლევკოვიჩი, A Security-ის მოწყვლადობების მკვლევარი. "A Security-იმ ეს ერთადერთ დღეში გააკეთა AI აგენტისა და იმ მოდელების გამოყენებით, რომლებიც დღეს ნებისმიერისთვისაა ხელმისაწვდომი."theverge
მკვლევრებმა საჯაროდ ხელმისაწვდომი მოწინავე AI მოდელები გამოიყენეს დახურული, არადოკუმენტირებული პროტოკოლის იდენტიფიცირებისა და ექსპლოიტაციისთვის. ეს არის სამუშაო, რომელსაც ტრადიციულად სპეციალური უკუინჟინერიის უნარები და კვირების შრომა დასჭირდებოდა. მიუხედავად იმისა, რომ ძირითადი სამუშაო AI-მ შეასრულა, A Security-იმ აღნიშნა, რომ პროცესს გამოცდილი უსაფრთხოების მკვლევრები ხელმძღვანელობდნენ და მოდელებს იმისკენ მიმართავდნენ, თუ რა უნდა ეძებნათ.gizmodo+2
Zoom-მა ხარვეზის გამოსასწორებელი განახლებები სამშაბათს გამოუშვა Workplace 7.1.5 და 7.0.6 ვერსიებში, Rooms 7.1.5 ვერსიაში და Meeting SDK 7.1.5 ვერსიაში. დაცვის უზრუნველსაყოფად მომხმარებლებმა განახლება ხელით უნდა განახორციელონ.thehackernews+1
ინფორმაციის გასაჯაროება ლას-ვეგასში გამართული Black Hat USA 2026-დან რამდენიმე დღის შემდეგ მოხდა, სადაც შეერთებული შტატებისა და გაერთიანებული სამეფოს ოფიციალურმა პირებმა გააფრთხილეს, რომ AI-ით მართული მოწყვლადობების აღმოჩენა დამცველების მიერ განახლებების გავრცელების შესაძლებლობებს ასწრებს. კონფერენციაზე წარმოდგენილი მონაცემების თანახმად, კომპანიების მიერ განახლებების დანერგვის საშუალო პერიოდი 2026 წლის პირველ ნახევარში 11 დღით გაიზარდა, ხოლო თავდამსხმელის მიერ სისტემაში შეღწევის დრო 30 წუთზე ნაკლებამდე შემცირდა.linkedin+1