פחות מ-20 פרומפטים חשפו פרצת ענק ב-Zoom
חוקרים בחברת הסייבר הישראלית A Security מצאו פרצת אבטחה קריטית ב-Zoom שאפשרה השתלטות מרחוק על מכשירים — באמצעות פחות מ-20 פרומפטים למודל AI ציבורי, בפחות מ-24 שעות. המשמעות: מה שפעם דרש צוות מומחים במשך חודשים מתכווץ ליום עבודה אחד. Zoom כבר תיקנה את הפרצה.

תארו לעצמכם שאתם משתפים מסך בזום, ומשתתף אחר בשיחה מצליח להשתלט לכם על המחשב — בלי שום פעולה מצדכם, בלי שום סימן. זה בדיוק מה שחוקרים בחברת הסייבר הישראלית A Security מצאו, ובעיקר — הם עשו זאת בעזרת מודל AI ציבורי, פחות מ-20 פרומפטים ופחות מ-24 שעות.
איך הם עשו את זה?
החוקרים התחילו באפליקציית Zoom ל-Android, שספריות הקוד שלה זמינות לציבור. במקום פשוט לשאול את ה-AI ״מצא פרצת אבטחה״, הם השתמשו בסדרת פרומפטים מתוחכמים שהנחו את הסוכן דרך הקוד — עזרו לו להכיר את האפליקציה, לזהות באגים ונקודות כניסה פוטנציאליות, ולבסוף לחשוף את הפרצה.
מה בעצם קרה כאן?
הפרצה קשורה לפיצ'ר הציור והכתיבה ב-Zoom בזמן שיתוף מסך. לדברי החוקרים, בגלל שהקליינט של Zoom מפענח אוטומטית כל מה שהוא מקבל בזמן השימוש בפיצ'ר Annotations, תוקף יכול לשלוח הודעה מעוצבת במיוחד, לפגוע בזיכרון של הקליינט של הקורבן ולהריץ עליו קוד.
וזה לא הכול — הפרצה הייתה קיימת בכל גרסאות Zoom ובכל הפלטפורמות: Windows, Mac, iPhone, Android ו-Linux. היא הייתה ניתנת לניצול גם בשיחות עם הצפנה מקצה לקצה. Zoom כבר תיקנה את הפרצה בגרסאות האחרונות, אז אם עדיין לא עדכנתם — זה הזמן.
מה אפשר לעשות עם זה?
לאידן לווקוביץ', חוקר פגיעויות ב-A Security, אין ספק לגבי החומרה: ״Zoom הוא תשתית קריטית ב-70% מחברות Fortune 100, ברוב חברות Fortune 500 ובסוכנויות פדרליות״, הוא כתב. ״בנוסף, זו הפלטפורמה שבה מיליונים נפגשים עם הרופאים, עורכי הדין והמשפחות שלהם.״
אבל מה שמעניין אותו באמת הוא לא הפרצה — אלא המהירות. ״המחסום ליצירת נשק כזה קרס, והוא לא יחזור״, הוא כתב. ״המסר למנהלי האבטחה: הגנות שנבנו לעולם שבו הנשקים האלה היו נדירים — כבר לא תקפות.״
מה זה אומר עלינו?
לפני AI, מציאת פרצה כזו הייתה דורשת עבודת צוות של 5–6 מומחים במשך חודשים. היום, מודל AI ציבורי, כשהוא מונחה בידי אנשים שיודעים מה הם עושים, משיג את אותו הדבר ביום אחד. אם אתם עובדים בצוותי אבטחה, זה לא סיפור עתידי — זה כבר קורה.