Наверх

Уязвимость в Zoom позволила злоумышленникам получить контроль над вашими устройствами на iOS и Android

Инструмент на основе искусственного интеллекта смог быстро обнаружить уязвимость, о которой впоследствии сообщили в Zoom.

Опубликовано 13.08.2026 в 04:19 9 мин
9 мин
Уязвимость в Zoom позволила злоумышленникам получить контроль над вашими устройствами на iOS и Android

Основные идеи

ИИ воспроизвел уязвимость Zoom менее чем за 20 подсказок, сэкономив полгода работы 5 экспертов.
Угроза затрагивала устройства на iOS, Android, Windows, macOS и Linux при обычном входе в звонок.
Скрытая атака не требовала действий от жертвы и позволяла захватить контроль над устройством.
Разработчики Zoom уже исправили проблему, обновив серверы и клиентские приложения сервиса.

Оглавление

Инструмент на основе искусственного интеллекта помог компании A Security, специализирующейся на кибербезопасности, обнаружить уязвимость в Zoom, которой злоумышленники могли бы воспользоваться для перехвата управления устройствами участников видеоконференции в Zoom. Любой участник видеоконференции в Zoom с демонстрацией экрана, будь то организатор или участник, оставался открытым для скрытой атаки, которая не требовала никаких действий со стороны жертвы, которая также не подозревала бы, что ее устройство подвергается атаке.Устройства на платформах, поддерживаемых Zoom, находились в зоне риска

Все платформы, которые поддерживает Zoom, находились в зоне риска. Таким образом, уязвимыми были устройства на iOS, Android, Windows, macOS и Linux. Компания A Security, занимающаяся кибербезопасностью и обнаружившая уязвимость, заявила, что самое пугающее во всей этой истории — то, насколько легко ИИ смог найти уязвимость. На самом деле ошибка была обнаружена в июне и воспроизведена с помощью менее чем 20 подсказок в общедоступной модели ИИ.

Видео от DGL.RU

С тех пор уязвимости были устранены

Компания Security сообщила Zoom об уязвимости, и она была устранена. Соучредитель компании, занимающейся кибербезопасностью, Омер Галл, сказал, что до появления общедоступных моделей искусственного интеллекта команде из пяти человек потребовалось бы около полугода, чтобы найти уязвимость. Галл отметил, что Zoom — важная цель для злоумышленников, потому что большинство людей доверяют платформе Zoom и не видят в ней угрозы.

В худшем случае мы можем захватить предприятие, просто воспользовавшись этой уязвимостью. Если я злоумышленник, то могу позвонить кому-то из сотрудников компании, получить контроль над его компьютером и учетными данными, а затем использовать их для горизонтального перемещения внутри предприятия. — Йосси Торати, соучредитель компании A Security

Компания Zoom недавно выпустила рекомендации по безопасности

Вчера компания Zoom распространила рекомендации по безопасности, в которых подробно описала, как она устранила уязвимости, которыми могли воспользоваться злоумышленники. Компания Zoom была вынуждена обновить собственные серверы и приложения, работающие на устройствах ее клиентов. Исследователи назвали тревожным тот факт, что существовали уязвимости, которые можно было использовать для получения контроля над устройством человека, просто заставив потенциальную жертву присоединиться к звонку в Zoom.

«Если вы просто войдете с нами в Zoom, мы сможем получить доступ к вашему устройству», — сказал соучредитель службы безопасности Йосси Торати в интервью WIRED. Zoom ежедневно используется для общения между потребителями, в том числе между врачами и их пациентами. На этой неделе у меня был звонок в Zoom с моим эндокринологом. И, конечно, Zoom также используется компаниями для внутрикорпоративного общения и многого другого.

Уязвимость в Zoom позволила злоумышленникам получить контроль над вашими устройствами на iOS и Android

Крах иллюзии неуязвимости

Случай с Zoom и искусственным интеллектом вскрыл не просто техническую брешь, а целый пласт новых реальностей в кибербезопасности. Сегодня любой исследователь или хакер получает инструмент, который раньше был доступен только элитным лабораториям. Этот инцидент стал лакмусовой бумажкой для всей индустрии.

Находка на сорок пятом месте

Автоматизированный прогон по трем тысячам семистам шестидесяти двум функциям не выявил проблемный участок. Система поместила уязвимость лишь на сорок пятое место в списке потенциальных целей. Исследователь вручную проследил трафик живого звонка и только тогда локализовал брешь в протоколе аннотаций.

Эксплойт за двадцать шагов

Менее двадцати подсказок общедоступной модели потребовалось для создания рабочего эксплойта. Искусственный интеллект не придумал атаку с нуля, но блестяще автоматизировал рутину. Человек указал направление, а нейросеть довела его до рабочего кода.

Глупая ошибка в закрытом коде

Проблема заключалась в классическом переполнении буфера. Получающий клиент слепо доверял данным о размере входящего сообщения и не проверял границы. Эта фундаментальная ошибка просуществовала так долго именно из-за закрытости исходного кода Zoom.

Семь кругов информационного шума

Вокруг этой истории моментально вырос плотный слой слухов, преувеличений и откровенных мифов. Пользователи паниковали, журналисты искали громкие заголовки, а эксперты пытались отделить зерна от плевел. Реальность оказалась сложнее и интереснее, чем первые репортажи.

Атака без единого касания

Журналисты окрестили уязвимость атакой без единого клика, что вызвало массовую панику. Это правда лишь наполовину. Жертве не нужно нажимать на ссылки или скачивать файлы, но она обязательно должна демонстрировать экран в одном звонке со злоумышленником. Само согласие присоединиться к конференции становится тем самым действием, которое запускает цепочку взлома.

Искусственный интеллект-охотник

Распространилось утверждение, будто нейросеть самостоятельно нашла уязвимость в дикой природе. На деле искусственный интеллект выступил в роли усилителя, а не первооткрывателя. Система не выявила брешь автоматически, но позволила одному исследователю выполнить работу, на которую раньше требовалась команда из пяти человек и полгода времени.

Доверие как главный вектор

Соучредитель компании A Security назвал Zoom важной целью именно из-за слепого доверия пользователей. Люди не видят угрозы в платформе, которую используют для рабочих переговоров и консультаций с врачами. Это психологическое окно оказалось даже опаснее технической ошибки, потому что его невозможно закрыть патчем.

Позиция сторон

Инцидент породил два параллельных дискурса. Пользователи обсуждали личную безопасность и бытовые сценарии. Эксперты говорили о тектонических сдвигах в индустрии и экономике кибератак. Дистанция между этими лагерями оказалась пугающе большой.

Беспомощность конечного пользователя

Обычные люди восприняли новость как приговор для всех, кто хоть раз открывал Zoom. В соцсетях множились призывы удалить приложение и перейти на альтернативы. Многие не понимали, что уязвимость уже устранена и что их устройства были в безопасности при условии обновления клиента.

Взгляд профессионалов на новый инструмент

Специалисты по безопасности назвали главным уроком снижение порога входа для сложных атак. Если раньше подобный эксплойт требовал глубоких знаний ассемблера и отладки памяти, то теперь с этим справится оператор с базовыми навыками и доступом к нейросети. Эксперты единодушно предупредили о наступлении эры, где количество качественных атак возрастет на порядок.

Парадокс закрытости и доверия

Отдельный пласт обсуждений касался парадокса Zoom. Платформу упрекали за закрытый код, но именно этот код обеспечивал доверие миллионов корпоративных клиентов. Эксперты указывали на лицемерие ситуации: открытые альтернативы имели бы больше шансов на раннее обнаружение бага, но никто из крупных игроков не готов отказаться от проприетарных решений.

Алмаз с двумя гранями

У этой истории есть светлая и темная сторона. Одни называют ее триумфом искусственного интеллекта в оборонных целях. Другие видят в ней предвестник катастрофы, когда злоумышленники получат такое же оружие. Реальность, как всегда, лежит посередине.

Скорость против качества

Очевидный плюс — радикальное ускорение поиска уязвимостей. Компании теперь могут находить и закрывать бреши не за месяцы, а за дни. Минус заключается в том, что злоумышленники получают доступ к тем же инструментам и могут действовать на опережение. Гонка становится тотальной.

Доступность для всех

Искусственный интеллект демократизировал сложные атаки. С одной стороны, это позволяет небольшим командам безопасности конкурировать с гигантами. С другой — делает угрозу реальной для любой компании, даже самой незащищенной, потому что злоумышленнику больше не нужно быть гением.

Надежность под сомнением

Существует скрытый недостаток: искусственный интеллект пока не умеет отличать критическую уязвимость от ложной. Восемнадцать подсказок для эксплойта — это впечатляюще, но система также генерировала множество бесполезных вариантов. Работа с ней требует высокой квалификации оператора.

Подводные камни и новые якоря

Инцидент обнажил несколько системных проблем, которые раньше казались теоретическими. Компании теперь вынуждены пересматривать не только технические политики, но и бизнес-процессы. Появились неочевидные решения, которые могут смягчить удар новой эпохи.

Зависимость от одного звонка

Критический риск заключается в том, что для атаки достаточно одного рабочего созвона. Сотрудники ежедневно подключаются к конференциям с внешними партнерами и не могут проверить каждого участника. Это превращает любой внешний контакт в потенциальный вектор проникновения.

Микросегментация как страховка

Решением становится не запрет Zoom, а радикальное изменение сетевой архитектуры. Если сегментировать корпоративную сеть так, чтобы даже захваченный ноутбук не давал доступа к серверам баз данных и учетным записям администраторов, то горизонтальное перемещение становится невозможным. Этот подход требует серьезных инвестиций, но становится обязательным.

Непрерывное обновление

Единственным рабочим сценарием остается тотальная автоматизация обновлений. Окно между обнаружением уязвимости и патчем сокращается до минимума, и ручное управление обновлениями больше не работает. Компании внедряют системы, которые устанавливают исправления в течение часов, а не дней.

Мороз по коже и холодный расчет

История с Zoom породила несколько неожиданных гипотез, которые выходят далеко за рамки технического отчета. Эксперты заговорили о том, как изменится природа корпоративного шпионажа и персональной приватности в ближайшие годы. Появились сценарии, о которых еще полгода назад никто не думал.

Новый вид заложников

Уязвимость в приложении для врачей и пациентов показывает, что следующей целью станут не компании, а люди. Можно представить сценарий, где злоумышленник получает контроль над устройством пациента во время консультации и шантажирует его медицинскими данными. Это превращает техническую брешь в инструмент массового вымогательства на личном уровне.

Искусственный интеллект как репетитор

Существует гипотеза, что нейросети будут использовать не для создания эксплойтов, а для обучения тысяч начинающих хакеров. Менее двадцати подсказок — это не просто цифра, а готовый учебный курс. В ближайшее время мы можем увидеть волну атак от самоучек, которые прошли ускоренное обучение у больших языковых моделей.

Обратная сторона демократизации

Если искусственный интеллект уравнивает возможности защитников и нападающих, то появляется шанс на новый баланс. Малые компании с одним специалистом безопасности теперь смогут конкурировать с хакерскими группами, которые раньше имели подавляющее преимущество в ресурсах. Это создает парадоксальную ситуацию: угроза возрастает, но и защита становится доступнее.

Тот, кто в зоне риска

Не все пользователи Zoom пострадали бы от этой уязвимости одинаково. Одни категории людей подвергались критической опасности, другие могли даже не заметить проблемы. Разделение аудитории на группы показало, что опасность была крайне неравномерной.

Корпоративные сотрудники в зоне поражения

Самой уязвимой группой стали работники крупных компаний, которые регулярно участвуют в рабочих созвонах с демонстрацией экрана. Каждый такой звонок становился потенциальной точкой входа для злоумышленника, выдающего себя за партнера или коллегу. Для этой аудитории риск был максимальным и реальным.

Рядовые пользователи вне опасности

Обычные люди, использующие Zoom для общения с друзьями или семьей, могли чувствовать себя в безопасности. Вероятность того, что кто-то в их кругу окажется злоумышленником с подготовленным эксплойтом, стремилась к нулю. Техническая уязвимость существовала, но контекст ее применения был крайне специфическим.

Медицинские работники под прицелом

Врачи и пациенты оказались в уникально опасной позиции. Консультации в Zoom стали рутиной, и злоумышленник мог войти в доверие, представившись сотрудником клиники. Получение контроля над устройством врача открывало доступ к медицинским записям и создавало угрозу для множества пациентов одновременно.

Итог уходящей эпохи

Инцидент с Zoom стал точкой бифуркации для всей индустрии кибербезопасности. Хайп вокруг искусственного интеллекта оказался оправданным, но не в той плоскости, которую рисовали первые репортажи. Реальные перспективы лежат не в замене человека машиной, а в их тесном сотрудничестве.

Технология усилила, но не заменила

Ключевой вывод состоит в том, что искусственный интеллект продемонстрировал свою беспомощность без человеческого наведения. Автоматический прогон не выявил брешь, и исследователь вручную указал направление. Но после того как цель была найдена, нейросеть совершила прорыв, сократив время с шести месяцев до нескольких часов.

Гонка вооружений неизбежна

Компании вынуждены принять новую реальность. Уязвимости будут находить быстрее, патчи выпускать оперативнее, но и атаки станут более частыми и изощренными. Победителей в этой гонке не будет, но проигравшие будут терять данные и деньги каждый день.

Рекомендация для всех

Продукт стоит своего хайпа, но не как волшебная палочка, а как мощный инструмент в руках профессионала. Для обычных пользователей угроза была минимальной, для бизнеса — критической. Реальная перспектива заключается в том, что искусственный интеллект станет стандартным компонентом любого набора инструментов безопасности, но никогда не заменит человеческую интуицию и понимание контекста.

Ноутбуки для Zoom: лучшие модели 2025 года для звонков

Вопросы и ответы

Какие операционные системы находились в зоне риска из-за найденной ошибки?

Под угрозой находились абсолютно все платформы, поддерживаемые сервисом: iOS, Android, Windows, macOS и Linux. Злоумышленники могли получить контроль над устройством на любой из этих систем, если пользователь просто присоединялся к звонку с демонстрацией экрана.

Насколько быстро искусственный интеллект смог обнаружить и воспроизвести уязвимость?

Публичная модель искусственного интеллекта смогла воспроизвести ошибку всего за менее чем 20 подсказок. Для сравнения: команда из пяти экспертов по кибербезопасности потратила бы на поиск такой проблемы около шести месяцев работы.

Какую опасность представляла уязвимость для корпоративных пользователей?

Злоумышленник мог подключиться к созвону, получить доступ к компьютеру сотрудника и его учетным данным. Это позволяло беспрепятственно перемещаться внутри сети предприятия, создавая угрозу полного захвата контроля над инфраструктурой компании.

Мария Левицкая

Знает, что за каждым великим алгоритмом, умным гаджетом или миллиардным стартапом стоят живые люди и амбициозные идеи. Уверена, что технологии созданы для человека, а не наоборот. Тестирует самые ожидаемые новинки потребительской электроники, изучает скрытые возможности операционных систем и честно рассказывает, какие решения облегчают жизнь, а какие — остаются лишь красивым маркетингом. Пишет о сложном мире ИТ просто и с практической пользой для читателя, помогая уверенно ориентироваться в бурно растущем цифровом пространстве.

Теги:
Подпишитесь на наши новости:
Нажимая кнопку «Подписаться», вы принимаете «Пользовательское соглашение» и даёте согласие с «Политикой обработки персональных данных»