Во время демонстрации экрана злоумышленник может удаленно выполнить вредоносный код и получить доступ к устройству.
Во время демонстрации экрана злоумышленник может удаленно выполнить вредоносный код и получить доступ к устройству.
Ошибка в инструменте аннотирования дает возможность выполнить вредоносный код на компьютерах и смартфонах без участия пользователя. Проблема затрагивает все актуальные версии Zoom Workplace для Windows, macOS, iOS, Android и Linux.
Код уязвимости нашли в функции комментирования, которая позволяет рисовать стрелочки и ставить маркеры на чужом экране во время презентации.
Оказалось, что при обработке этих графических объектов клиентское приложение некорректно проверяло границы входящих пакетов данных, что приводило к классическому переполнению буфера в памяти устройства прямо во время живого созвона.
«Простыми словами – от пользователя ничего не требовалось. Злоумышленник должен был подключиться к конференции и сделать все сам, в то время как обычный ничего не подозревающий пользователь сидел на ВКС и сам того не осознавая становился жертвой взлома», — разъяснил «Клерку» эксперт Security Vision Степан Клепиков.
Вредоносный код маскировался под легитимные координаты для рисования на экране. Сервер Zoom передавал их в общем потоке данных, а приложение на стороне жертвы пыталось автоматически «переварить» их в фоновом режиме.
Заражение происходило мгновенно – еще до того, как на экране успевала отрисоваться сама картинка аннотации.
Такое отсутствие действие пользователя (не нужно нажимать, скачивать, открывать) и есть самый худший сценарий для компаний, добавил Клепиков.
Противодействовать такой ситуации должен производитель ПО: выпустить экстренное обновление, порекомендовать всем не оставаться на уязвимых версиях. Zoom это уже сделал.
Клепиков разъяснил роль ИИ в атаке на Zoom.
Специалисты A Security создали рабочий эксплойт всего за 24 часа, используя общедоступные модели искусственного интеллекта. Но это не значит, что любой человек может взять ИИ и применить использовать его для взлома ПО.
«В случае с Zoomsday по ту сторону монитора сидел высококлассный профессионал, который использовал ИИ не как генератор кода, а как сверхбыстрого помощника», — пояснил эксперт.
ИИ сократил время разработки орудия с нескольких недель до одного дня, но разработал его человек с глубоким пониманием глубинного реверс-инжиниринга и сетевых протоколов.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | ИИ нашёл баг в Zoom — хакеры могли перехватывать управление устройствами участников видеозвонка | 0 | 8.79 | 12-08-2026 |
| 2 | Мошенники могут с помощью Zoom получать контроль над вашим устройством | -1 | 7.9 | 12-08-2026 |
| 3 | Gravierende Sicherheitslücken: Zoom-Usern droht Konto-Klau - dringendes Update | -6 | 7 | 16-07-2026 |
| 4 | WP: тысячи записей видеозвонков в сервисе Zoom попали в интернет | 0 | 0 | 04-04-2020 |
| 5 | МВД предупредило об атакующих бизнесменов через Zoom кибермошенниках | 0 | 0 | 27-06-2025 |
| 6 | Сверхпопулярный бесплатный архиватор позволяет в два счета захватить ПК. Жертве достаточно лишь открыть архив | -5 | 7 | 13-10-2025 |
| 7 | Пользователи Zoom в США и европейских странах сообщают о сбое в работе сервиса | 0 | 0 | 09-09-2020 |
| 8 | Мошенники взламывают "Госуслуги" через демонстрацию экрана на смартфоне | 0 | 0 | 16-04-2025 |
| 9 | Тысячи серверов могут быть взломаны через уязвимости в контроллерах материнских плат | 0 | 8.31 | 06-08-2026 |