Bir toplantı katılımcısı, görüşmedeki diğer herkesin cihazlarını ele geçirebilir — kimsenin bir şeye tıklaması, bir şey indirmesi veya onay vermesi gerekmeden. İsrailli güvenlik firması A Security'nin bu hafta açıkladığı ve Zoom'un artık yamadığı 'Zoomsday' adlı sıfır tıklamalı açığın arkasındaki tehdit bu.
Açık, Zoom'un gerçek zamanlı açıklama motorunda yaşıyor: Bellek bozulması hataları, kötü niyetli bir katılımcının Windows, macOS, Linux, Android ve iOS'taki diğer katılımcıların sistemlerinde kod çalıştırmasına olanak tanıyordu. Saldırgan, mağdurun hiçbir eylemi olmadan bilgi çalabilir, kötü amaçlı yazılım yükleyebilir veya kamera ile mikrofonları açabilirdi. Platformun Fortune 100 şirketlerinin %70'i tarafından kullanıldığını belirten Zoom, etkilenen sürümler için düzeltmeler yayınladı.
Bu bulguyu dikkat çekici kılan, ne kadar hızlı üretildiği. A Security, bir araştırmacının halka açık AI modellerine 20'den az komut vererek açığı yaklaşık bir günde geliştirdiğini söyledi — bu süreç tarihsel olarak deneyimli güvenlik araştırmacılarının alışılmadık bir protokolü incelemek için haftalarını alabilirdi.
Sonuç, bir sohbet robotu açarak herkesin üst düzey bir hacker olabileceği anlamına gelmiyor; yetenekli araştırmacıların yine de umut vaat eden saldırı yüzeylerini tanıması ve bir modelin çıktısının ne zaman yanlış olduğuna karar vermesi gerekiyor. Ancak bu, açık bulma ekonomisini sıkıştırıyor ve açıkları bulanlarla onları silah haline getirenler arasındaki yarışı hızlandırıyor. Araştırmacılara göre AI artık güvenlik araştırmalarında gerçek bir çarpan etkisi — hem savunanlar hem de saldıranlar için.
Kurumlar için bu olay, yama hızının artık her zamankinden daha önemli olduğunun bir hatırlatıcısı: Savunmacıların yazılımı sağlamlaştırmak için kullandığı AI araçları, saldırganların onu kırmak için giderek daha fazla kullandığı araçlarla aynı.
Kaynaklar
- a.securityZOOMSDAY — A Security blog
- theverge.com'Zoomsday' hack uncovered using fewer than 20 AI prompts — The Verge
- decrypt.coZoomsday: AI Used to Build Critical Zoom Exploit in One Day — Decrypt
- privacyguides.orgSevere Zoom vulnerabilities allow malicious meeting participants to take over your device — Privacy Guides
- securityweek.comZoom Patches Zero-Click Code Execution Vulnerability — SecurityWeek




