صفحه اصلیمرکز اخبار LBank
زومزدی: هوش مصنوعی برای ساخت اکسپلویت حیاتی زوم در یک روز استفاده شد
zoomsday-ai-zoom-exploit-one-day
زومزدی: هوش مصنوعی برای ساخت اکسپلویت حیاتی زوم در یک روز استفاده شد
این نقص‌ها می‌توانند به فردی در یک جلسه اجازه دهند بدون اینکه قربانی روی چیزی کلیک کند، کنترل دستگاه یکی از شرکت‌کنندگان دیگر را به دست بگیرد.
2026-08-12 منبع:decrypt.co

به طور خلاصه

  • یک پژوهشگر امنیتی با استفاده از کمتر از ۲۰ فرمان هوش مصنوعی، نقص‌هایی را در زوم کشف و از آنها سوءاستفاده کرد.
  • این باگ‌ها ابزار حاشیه‌نویسی زوم را تحت تأثیر قرار داده بودند و می‌توانستند به مهاجم اجازه دهند کدی را روی دستگاه شرکت‌کننده دیگر اجرا کند.
  • زوم پیش از افشای عمومی این آسیب‌پذیری‌ها، آنها را برطرف کرد.

هوش مصنوعی یافتن نقص‌های امنیتی جدی را سریع‌تر و آسان‌تر کرده است. اکنون، یک پژوهشگر می‌گوید که از مدل‌های عمومی موجود برای یافتن آسیب‌پذیری‌ها در پلتفرم چت ویدیویی زوم استفاده کرده و در کمتر از ۲۴ ساعت یک حمله عملیاتی را توسعه داده است.

شرکت امنیت سایبری اسرائیلی A Security در گزارشی که سه‌شنبه منتشر شد و آن را «روز قیامت زوم» (Zoomsday) نامید، اعلام کرد که یک پژوهشگر با استفاده از کمتر از ۲۰ فرمان هوش مصنوعی، نقص‌هایی را در ابزار حاشیه‌نویسی زوم کشف کرده که می‌توانست به فردی در یک جلسه اجازه دهد بدون هیچ اقدامی از سوی قربانی، کنترل دستگاه شرکت‌کننده دیگر را به دست گیرد.

Myriad: اوپن‌ای‌آی چه زمانی GPT-6 را منتشر خواهد کرد؟ برای پیش‌بینی کلیک کنید.

A Security نوشت: «هنگامی که کد مخرب روی دستگاه قربانی اجرا شود، عامل تهدید می‌تواند بی‌سروصدا اطلاعات شخصی را سرقت کند، میکروفون یا دوربین را برای جاسوسی از هدف روشن کند، یا نرم‌افزارهای مخرب دیگری نصب کند.» «در یک تماس بزرگ، این یعنی یک اتاق پر از اهداف با یک پیام واحد، بدون هیچ جای امنی.»

به گفته A Security، این حمله روی برنامه‌های زوم برای ویندوز، macOS، لینوکس، اندروید و iOS آزمایش شده است. این شرکت آن را «در سطح دولت-ملت» توصیف کرد و استدلال کرد که ساخت چنین بهره‌برداری‌ای (exploit) قبلاً به متخصصان، ماه‌ها کار و بودجه زیادی نیاز داشت.

این نقص‌ها تحت عناوین CVE-2026-53413، CVE-2026-53414 و CVE-2026-53415 ردیابی می‌شوند. CVEها شناسه‌های عمومی برای آسیب‌پذیری‌های امنیتی هستند.

آنها نوشتند: «بهره‌برداری‌هایی (exploits) مانند این، سلاح هستند. دولت‌ها صادرات آنها را تنظیم می‌کنند. سازمان‌های جنایتکار میلیون‌ها دلار برای آنها می‌پردازند.» «به دست آوردن یکی از آنها همیشه نیازمند زیرساخت‌های دولتی، تیم‌های نخبه و ماه‌ها کار بوده است.»

A Security اعلام کرد که این بهره‌برداری همچنین مهاجمان را قادر می‌سازد تا به یک جلسه بپیوندند یا میزبانی کنند، هر شرکت‌کننده‌ای را هدف قرار دهند و دستگاه آنها را با «هیچ اقدام لازم از سوی قربانی و هیچ نشانه بصری حاکی از به خطر افتادن» تصرف کنند.

آنها نوشتند: «این در هر دو جهت کار می‌کرد: یک ارائه‌دهنده به خطر افتاده می‌توانست به هر شرکت‌کننده‌ای دسترسی پیدا کند، و هر شرکت‌کننده‌ای می‌توانست به ارائه‌دهنده دسترسی پیدا کند.»

A Security گفت که اولین نقص را در ۱۰ ژوئن، دو روز پس از کشف آن، به زوم گزارش داده است. زوم بین ۲۲ ژوئن تا ۲۰ ژوئیه اصلاحاتی را منتشر کرد، اما کاربران همچنان نیاز به به‌روزرسانی داشتند زیرا حفاظت سمت سرور آن نمی‌توانست پیام‌های مخرب را در جلسات رمزگذاری شده سرتاسری فیلتر کند.

سخنگوی زوم به Decrypt گفت: «همانطور که در صفحه بولتن امنیتی زوم ما به اشتراک گذاشته شده است، ما قبلاً این مشکل را حل کرده‌ایم. ما همیشه به کاربران توصیه می‌کنیم که زوم را به آخرین نسخه به‌روز نگه دارند تا از جدیدترین ویژگی‌ها و به‌روزرسانی‌های ما بهره‌مند شوند.»

این گزارش در حالی منتشر می‌شود که ابزارهای هوش مصنوعی در سراسر صنعت فناوری برای کشف باگ‌ها استفاده می‌شوند، از جمله ۲۷۱ آسیب‌پذیری در موزیلا فایرفاکس در ماه آوریل و نقص‌هایی در شبکه زی‌کش (Zcash) در ماه مه. در عین حال، مدل‌های هوش مصنوعی از OpenAI، Anthropic و Meta از کنترل خارج شده و سیستم‌های شرکت‌های دیگر را هک کرده‌اند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!