Тъй като моделите с изкуствен интелект придобиват усъвършенствани възможности за откриване на уязвимости в софтуера, разработване на начини за тяхното експлоатиране и дори провеждане на автономни хакерски кампании, изследователите представиха нов обезпокоителен пример във вторник, разкривайки уязвимости в платформата за видеоконференции Zoom, които са можели да бъдат експлоатирани за поемане на контрол над устройствата на мишените. Всеки участник в разговор, включващ споделяне на екран, независимо дали е обикновен участник или домакин, е бил уязвим към тиха атака, която е можела да бъде извършена без никакви индикации и без необходимост от взаимодействие от страна на жертвата.

Изследователи от компанията за дигитална отбрана „A Security“ споделят, че уязвимостта е открита в началото на юни с помощта на публично достъпни AI модели и че са били нужни по-малко от 20 текстови подкани (prompts), за да се открият пропуските и да се създаде работеща атака. Zoom публикува консултация за сигурност във вторник, включваща подробности за корекциите, които компанията вече е започнала да разпространява за отстраняване на недостатъците, засегнали устройства под всички операционни системи, поддържани от Zoom — Windows, macOS, Linux, iOS и Android.

„Това, което е интересно за нас и което смятаме за опасно, е демократизацията на тези възможности — бариерата за навлизане спада бързо“, сподели съоснователят на „A Security“ Омер Гул пред WIRED преди разкриването. „Преди това щеше да е нужен екип от петима души в продължение на може би шест месеца с много прецизиране и итерации, за да открият това. Сега хората могат да постигнат същите резултати с под 20 подкани. А Zoom е важен тип мишена, защото хората приемат доверието за даденост, когато го използват. Те не го виждат като заплаха.“

Уязвимостите са били конкретно в протокола, използван за улесняване на анотациите в реално време по време на споделяне на екран. Изследователите обясняват, че техните AI системи за лов на грешки са се насочили конкретно към този компонент, тъй като, подобно на хората изследователи, те са обучени, че сложните и слабо познати функции често съдържат пренебрегнати пропуски. Това важи с особена сила за патентования софтуер със затворен код. Утвърдена компания като Zoom вероятно извършва обстоен преглед на кода и тестване на всички компоненти и функции, но без предимството на публичния преглед с отворен код е по-вероятно езотерични, но сложни функции като анотацията да съдържат грешки.

От Zoom не отговориха на множеството запитвания за коментар от страна на WIRED относно констатациите на „A Security“.

Уязвимостите вече са коригирани, като Zoom издаде корекции както за сървърите, така и за клиентската част — тоест обновления както за собствените сървъри на Zoom, така е и за приложенията, които се изпълняват на устройствата на клиентите. Изследователите обаче подчертават, че е тревожно да се мисли за пропуски, които са можели да бъдат експлоатирани за превземане на устройството на мишената просто чрез присъединяването на някого към разговор в Zoom. Включването в разговор само по себе си е жест на доверие, но предвид това колко масово е видеотелефонирането както в личен, така и в професионален контекст — и предвид факта, че Zoom в частност се използва широко за събития и полупублични дейности като уебинари — хората обикновено не са нащрек, когато се присъединяват към разговор в Zoom.

„Ако просто влезете в Zoom с нас, можем да поемем контрол над устройството ви“, заяви съоснователят на „A Security“ Йоси Торати пред WIRED по време на разговор (който по ирония на съдбата се проведе в Microsoft Teams). „Най-лошият сценарий е, че можем да превземем цяло предприятие само като разполагаме с тази уязвимост в ръцете си. Ако съм атакуващ, мога да бъда в разговор с някого от дадена компания, да поема контрол над компютъра и идентификационните му данни и след това да ги използвам, за да се придвижа странично в предприятието.“

Специалистите често наричат сигурността „игра на котка и мишка“, но с разпространението на лова на грешки с помощта на изкуствен интелект този деликатен танц се превърна в истинска надпревара.