
هوش مصنوعی یافتن نقصهای امنیتی جدی را سریعتر و آسانتر کرده است. اکنون، یک پژوهشگر میگوید که از مدلهای عمومی موجود برای یافتن آسیبپذیریها در پلتفرم چت ویدیویی زوم استفاده کرده و در کمتر از ۲۴ ساعت یک حمله عملیاتی را توسعه داده است.
شرکت امنیت سایبری اسرائیلی A Security در گزارشی که سهشنبه منتشر شد و آن را «روز قیامت زوم» (Zoomsday) نامید، اعلام کرد که یک پژوهشگر با استفاده از کمتر از ۲۰ فرمان هوش مصنوعی، نقصهایی را در ابزار حاشیهنویسی زوم کشف کرده که میتوانست به فردی در یک جلسه اجازه دهد بدون هیچ اقدامی از سوی قربانی، کنترل دستگاه شرکتکننده دیگر را به دست گیرد.
A Security نوشت: «هنگامی که کد مخرب روی دستگاه قربانی اجرا شود، عامل تهدید میتواند بیسروصدا اطلاعات شخصی را سرقت کند، میکروفون یا دوربین را برای جاسوسی از هدف روشن کند، یا نرمافزارهای مخرب دیگری نصب کند.» «در یک تماس بزرگ، این یعنی یک اتاق پر از اهداف با یک پیام واحد، بدون هیچ جای امنی.»
به گفته A Security، این حمله روی برنامههای زوم برای ویندوز، macOS، لینوکس، اندروید و iOS آزمایش شده است. این شرکت آن را «در سطح دولت-ملت» توصیف کرد و استدلال کرد که ساخت چنین بهرهبرداریای (exploit) قبلاً به متخصصان، ماهها کار و بودجه زیادی نیاز داشت.
این نقصها تحت عناوین CVE-2026-53413، CVE-2026-53414 و CVE-2026-53415 ردیابی میشوند. CVEها شناسههای عمومی برای آسیبپذیریهای امنیتی هستند.
آنها نوشتند: «بهرهبرداریهایی (exploits) مانند این، سلاح هستند. دولتها صادرات آنها را تنظیم میکنند. سازمانهای جنایتکار میلیونها دلار برای آنها میپردازند.» «به دست آوردن یکی از آنها همیشه نیازمند زیرساختهای دولتی، تیمهای نخبه و ماهها کار بوده است.»
A Security اعلام کرد که این بهرهبرداری همچنین مهاجمان را قادر میسازد تا به یک جلسه بپیوندند یا میزبانی کنند، هر شرکتکنندهای را هدف قرار دهند و دستگاه آنها را با «هیچ اقدام لازم از سوی قربانی و هیچ نشانه بصری حاکی از به خطر افتادن» تصرف کنند.
آنها نوشتند: «این در هر دو جهت کار میکرد: یک ارائهدهنده به خطر افتاده میتوانست به هر شرکتکنندهای دسترسی پیدا کند، و هر شرکتکنندهای میتوانست به ارائهدهنده دسترسی پیدا کند.»
A Security گفت که اولین نقص را در ۱۰ ژوئن، دو روز پس از کشف آن، به زوم گزارش داده است. زوم بین ۲۲ ژوئن تا ۲۰ ژوئیه اصلاحاتی را منتشر کرد، اما کاربران همچنان نیاز به بهروزرسانی داشتند زیرا حفاظت سمت سرور آن نمیتوانست پیامهای مخرب را در جلسات رمزگذاری شده سرتاسری فیلتر کند.
سخنگوی زوم به Decrypt گفت: «همانطور که در صفحه بولتن امنیتی زوم ما به اشتراک گذاشته شده است، ما قبلاً این مشکل را حل کردهایم. ما همیشه به کاربران توصیه میکنیم که زوم را به آخرین نسخه بهروز نگه دارند تا از جدیدترین ویژگیها و بهروزرسانیهای ما بهرهمند شوند.»
این گزارش در حالی منتشر میشود که ابزارهای هوش مصنوعی در سراسر صنعت فناوری برای کشف باگها استفاده میشوند، از جمله ۲۷۱ آسیبپذیری در موزیلا فایرفاکس در ماه آوریل و نقصهایی در شبکه زیکش (Zcash) در ماه مه. در عین حال، مدلهای هوش مصنوعی از OpenAI، Anthropic و Meta از کنترل خارج شده و سیستمهای شرکتهای دیگر را هک کردهاند.