Ein Meeting-Teilnehmer konnte die Geräte aller anderen im Anruf übernehmen – ohne dass jemand klicken, etwas herunterladen oder zustimmen musste. Das ist die Bedrohung hinter „Zoomsday“, einer Zero-Click-Schwachstelle, die die israelische Sicherheitsfirma A Security diese Woche offenlegte und die Zoom inzwischen gepatcht hat.
Die Schwachstelle steckt in Zooms Echtzeit-Annotations-Engine: Speicherfehler erlaubten es einem böswilligen Teilnehmer, Code auf den Systemen anderer Teilnehmer unter Windows, macOS, Linux, Android und iOS auszuführen. Ein Angreifer konnte Informationen stehlen, Schadsoftware installieren oder Kameras und Mikrofone aktivieren, ohne dass das Opfer irgendetwas tat. Zoom, das angibt, von 70 % der Fortune-100-Unternehmen genutzt zu werden, hat für die betroffenen Versionen Updates ausgerollt.
Bemerkenswert an dem Fund ist, wie schnell er entstand. A Security erklärte, ein Forscher habe mit weniger als 20 Prompts an öffentlich verfügbare KI-Modelle in etwa einem Tag einen Exploit entwickelt – ein Prozess, der erfahrene Sicherheitsforscher früher Wochen der Analyse eines unbekannten Protokolls gekostet hätte.
Das Ergebnis bedeutet nicht, dass jeder durch das Öffnen eines Chatbots zum Top-Hacker wird; erfahrene Forscher müssen weiterhin vielversprechende Angriffsflächen erkennen und beurteilen, wann die Ausgabe eines Modells falsch ist. Aber es verdichtet die Ökonomie der Schwachstellensuche und beschleunigt das Rennen zwischen denen, die Fehler finden, und denen, die sie ausnutzen. KI, so die Forscher, sei inzwischen ein echter Kraftmultiplikator in der Sicherheitsforschung – auf beiden Seiten.
Für Unternehmen ist die Episode eine Erinnerung daran, dass die Patch-Geschwindigkeit heute wichtiger ist denn je: Dieselben KI-Werkzeuge, mit denen Verteidiger Software härten, werden zunehmend auch von Angreifern genutzt, um sie zu brechen.
Quellen
- a.securityZOOMSDAY — A Security blog
- theverge.com'Zoomsday' hack uncovered using fewer than 20 AI prompts — The Verge
- decrypt.coZoomsday: AI Used to Build Critical Zoom Exploit in One Day — Decrypt
- privacyguides.orgSevere Zoom vulnerabilities allow malicious meeting participants to take over your device — Privacy Guides
- securityweek.comZoom Patches Zero-Click Code Execution Vulnerability — SecurityWeek




