Zoom, unul dintre cele mai populare instrumente de colaborare din lume, a fost afectat de vulnerabilități care permiteau infractorilor cibernetici să preia controlul complet asupra dispozitivelor utilizatorilor.
Estimările recente indică aproximativ 220 de milioane de utilizatori activi lunar ai Zoom și o cotă de piață estimată la 56% din piața globală a conferințelor online.
Ceea ce face aceste vulnerabilități deosebit de periculoase este faptul că victimele nu trebuie să facă mari eforturi pentru a fi compromise: este suficient să participe la un apel video cu atacatorul.
Vulnerabilitățile erau prezente în fiecare versiune a aplicației Zoom, pe fiecare dispozitiv și sistem de operare: Windows, Mac, iPhone, Android și Linux, în toate versiunile până la 7.0.5 inclusiv, potrivit Tom’s Hardware. Actualizările care rezolvă această problemă sunt disponibile acum, iar utilizatorii sunt sfătuiți să își actualizeze imediat aplicația.
Cercetătorii de la A.Security au creat cu ușurință „Zoomsday”
Vulnerabilitățile au fost descoperite de cercetătorii în securitate cibernetică de la A Security, care au folosit agenți de inteligență artificială pentru a simula atacuri reale, au identificat breșele și le-au combinat în vectori de atac exploatabili.
Compania a folosit modele IA de ultimă generație disponibile public și, în mai puțin de 24 de ore și cu mai puțin de 20 de instrucțiuni, a trecut de la identificarea vulnerabilităților la crearea unui exploit funcțional.
Compania de securitate a raportat vulnerabilitățile către Zoom în luna iunie, iar dezvoltatorul a implementat ulterior remedieri atât pe partea de client, cât și pe partea de server. Vulnerabilitățile sunt înregistrate sub codurile CVE-2026-53413, CVE-2026-53414 și CVE-2026-53415.
Acest exploit permitea oricărui participant la o întâlnire Zoom să preia controlul asupra dispozitivului oricărei alte persoane, fără ca aceasta să observe compromiterea.
Existau două vulnerabilități de execuție a codului de la distanță (RCE) în Zoom Workplace înainte de versiunea 7.0.6 și, pentru utilizatorii din ramura „fast track”, înainte de versiunea 7.1.5. Erorile se aflau într-o bibliotecă utilizată de funcționalitatea de adnotare a Zoom, deși niciun participant nu trebuia să folosească efectiv această funcție pentru ca atacul să funcționeze. Codul este întotdeauna activ, astfel că atacatorul trebuia doar să se alăture întâlnirii.
Prin intermediul breșei, atacatorul a reușit să obțină execuția completă a codului de la distanță, ceea ce înseamnă că putea controla direct computerul utilizatorului și datele acestuia în mod invizibil.
Zoom nu este o aplicație care rulează cu privilegii de administrator, așa că uneltele de tip rootkit la nivel de nucleu (kernel) nu sunt o opțiune, însă accesul la datele utilizatorului este suficient pentru un atac major.
Vulnerabilitatea este o bine-cunoscută eroare de tip buffer overflow
Deși majoritatea cercetărilor privind vulnerabilitățile asistate de IA se concentrează pe software-ul open-source sau pe aplicații cu protocoale de comunicații sau formate de fișiere publicate, Zoom este o aplicație complet proprietară și totuși a fost compromisă cu ușurință.
Vulnerabilitatea în sine este o eroare clasică de tip depășire de memorie tampon (buffer overflow): programul nu verifică dacă o intrare are dimensiunea corectă, astfel că se pot introduce mai multe date decât cele prevăzute și se poate suprascrie memoria adiacentă cu instrucțiuni ce urmează a fi executate.
O depășire de memorie tampon este o eroare de programare care apare când o aplicație scrie mai multe date într-un spațiu alocat (buffer) decât poate acesta să rețină. Datele suplimentare ajung în zonele de memorie vecine, unde corup sau șterg informații esențiale.
Mai întâi, cercetătorii au decompilat pachetul Android și au solicitat unui agent IA să clasifice potențialele suprafețe de atac, însă fără succes notabil. Apoi și-au îndreptat atenția către protocolul de comunicații. Au descoperit că biblioteca software responsabilă pentru adnotări primea fiecare obiect (figuri geometrice, text etc.) în formă serializată, alături de indicatori care specificau volumul de date ce trebuia citit.
Un aspect crucial a fost constatarea că secvența de cod responsabilă cu citirile nu includea o verificare a limitei maxime de dimensiune. În consecință, un atacator putea trimite un pachet supradimensionat, completat la final cu instrucțiuni malițioase de exploatare.
Zoom a remediat erorile după primele rapoarte
Utilizatorii care au actualizat Zoom Workplace la versiunea curentă sunt protejați.
Erorile au fost corectate prin patch-uri distribuite atât pentru infrastructura de servere Zoom, cât și pentru aplicațiile instalate pe dispozitivele utilizatorilor. Totuși, cercetătorii subliniază caracterul critic al unor vulnerabilități care permit preluarea controlului asupra unui dispozitiv țintă doar prin atragerea victimei într-un apel video.
Participarea la un apel reprezintă un act de încredere. Având în vedere amploarea apelurilor video în mediul profesional și personal, precum și utilizarea extinsă a Zoom pentru evenimente semipublice și webinarii, vigilența participanților este adesea redusă.
Fără a fi necesare acțiuni din partea victimei – cum ar fi descărcarea de fișiere sau accesarea unor linkuri -, un atacator putea corupe memoria sistemului, extrage date personale, porni camera foto ori microfonul și instala programe malițioase secundare, fără a fi detectat.
Acest caz ilustrează riscurile asociate cu cercetarea în domeniul securității asistată de IA. Aceeași tehnologie care ajută specialiștii să descopere vulnerabilitățile mai rapid reduce semnificativ și efortul necesar infractorilor cibernetici pentru a identifica punctele slabe din software-ul utilizat la scară largă.
Te-ar putea interesa și: Alertă de securitate cibernetică de la DNSC: O problemă gravă afectează echipamentele Cisco, iar atacatorii o folosesc deja
