חוקרי חברת הסייבר הישראלית A Security מצאו חולשה בזום בעזרת AI
חוקרים מחברת הסייבר הישראלית A Security גילו חולשה מסוכנת בזום תוך 24 שעות באמצעות מודל AI ציבורי, עם פחות מ-20 פרומפטים. החולשה אפשרה השתלטות מרחוק על כל מכשיר, וזום כבר תיקנה אותה — אך המהירות מראה כיצד AI מאיץ את מציאת כלי הנשק הדיגיטליים ומשנה את כללי המשחק בסייבר.

ב-24 שעות, באמצעות פחות מ-20 פרומפטים שהוזנו למודל AI ציבורי, חוקרים ישראלים מחברת הסייבר A Security מצאו דרך להשתלט מרחוק על מכשירים של משתתפים בשיחות זום. זו לא הייתה משימה פשוטה; הפרומפטים היו טכניים, מבוססים על ידע בעולם הסייבר, והובילו לזיהוי חולשה קריטית שאפשרה להריץ קוד זדוני על מחשב של משתתף, ללא כל פעולה מצדו.
איך זה עובד? החוקרים התמקדו באפליקציית זום לאנדרואיד, שספריות הקוד שלה גלויות. הם השתמשו בסוכן AI כדי לנתח את הקוד, לזהות באגים ולחשוף את החולשה, שקשורה לפיצ'ר הציור על המסך בעת שיתוף תצוגה. החולשה אפשרה גניבת מידע, הפעלת מצלמה ומיקרופון או התקנת נוזקה — והייתה פעילה בכל גרסה ובכל מכשיר: ווינדוס, מק, אייפון, אנדרואיד ולינוקס.
ללא AI, מציאת חולשה כזו הייתה דורשת צוות של חמישה עד שישה מומחים וחודשים של עבודה. עכשיו, זה קרה ביום אחד. "זום נמצאת בשימושם של תאגידי ענק, ממשלות ומשפחות", אמר עידן לבקוביץ', חוקר חולשות ב-A Security. "המחסום ליצירת כלי נשק דיגיטליים כאלה התמוטט, והוא לא יחזור".
מה המשמעות לכם? זום כבר תיקנה את החולשה בגרסאות עדכניות. אבל האירוע מראה שמודלים נגישים של AI מנמיכים את הסף לגילוי חולשות קריטיות — מה שמאפשר גם לשחקנים עם ידע מוגבל לפעול ברמה של קבוצות תקיפה מתוחכמות. לדברי לבקוביץ', זה מחייב ארגונים להפנות את היכולות האלה פנימה, כדי לגלות חולשות לפני שהיריבים יגיעו.
בסופו של דבר, זה מקרה מבחן לכוחה של ה-AI בעולם הסייבר. אם בעבר חשבתם שצריך צוות ענק כדי למצוא באג קריטי, עכשיו מודל AI וקצת מומחיות יכולים לעשות את העבודה ביום. ההגנות הישנות כבר לא תקפות.