זום תיקנה פירצת "זומסדיי" שנחשפה בעזרת פחות מ-20 פרומפטים

הפירצה אפשרה השתלטות מלאה בלי אינטראקציה מהקורבן
חוקרים של A Security חשפו פגיעות חמורה בזום שאפשרה לתוקף להריץ קוד זדוני על המכשיר של כל משתתף בשיחה, בלי שהקורבן ילחץ על דבר ובלי שום סימן ויזואלי שהפריצה התרחשה. הפירצה, שזכתה לכינוי "זומסדיי", ניצלה את פיצ'ר ההערות (annotation) שמאפשר לצייר על המסך המשותף במהלך פגישה. תוקף היה צריך רק להצטרף לפגישה או לארח אותה כדי להפעיל את הניצול, ולגנוב נתונים, להפעיל מצלמה או מיקרופון, או להתקין נוזקה.
הגילוי התבצע ביום אחד עם מודלים ציבוריים
לפי פוסט שפרסמה החברה ביום שלישי, החוקרים הגיעו לניצול עובד באמצעות פחות מ-20 פרומפטים שהוזנו למודלי AI זמינים לציבור. אידן לביא (Idan Levcovich), חוקר פגיעויות ב-A Security, כתב שפיתוח ניצול כזה נחשב עד עכשיו לעבודה של מדינות: צוותי עלית, חודשי מאמץ, תקציבים שממשלות מסווגות כנשק. הצוות שלו עשה את זה ביום אחד, עם סוכן AI ומודלים שכל אחד יכול לגשת אליהם היום.
זום שחררה תיקון לכל הפלטפורמות
החברה הוציאה עדכון אבטחה עוד באותו יום שלישי, שסוגר את הפירצה בכל הגרסאות, ווינדוס, מק, לינוקס, אנדרואיד ו-iOS. הפוסט של A Security פורסם אחרי שוויירד (Wired) דיווח על הממצאים מוקדם יותר. זום לא מסרה פרטים נוספים על היקף הניצול בפועל לפני התיקון.
שינוי פרדיגמה בפיתוח נשק סייבר
הדגמה כזו מצביעה על שינוי מהותי: מחסום הכניסה לפיתוח ניצולי zero-day מורידים במהירות. כשסוכן AI יכול לקחת חוקר בודד מהיפותזה לניצול עובד תוך שעות, המודל של "רק מדינות מסוגלות" כבר לא מחזיק. ארגונים יצטרכו להניח שפגיעויות שפעם נחשבו תיאורטיות או קשות מדי לניצול, יהפכו לממשיות הרבה יותר מהר.