
研究者がZoomのスクリーン共有機能の重大な脆弱性を公開した。この脆弱性により、攻撃者はコール中のあらゆる参加者のデバイスを静かに乗っ取ることができた可能性がある。
公開利用可能なAIモデルを使用して20プロンプト未満で発見された欠陥は、人工知能がいかに専門知識がほぼない人々でも高度なハッキングにアクセスできるようにしているかを浮き彫りにしている。
Zoomはすでにサポートされているすべてのオペレーティングシステムで修正を展開し始めている。
何が起きたか
A Securityの研究者が火曜日、Zoomのスクリーン共有注釈プロトコルの脆弱性を公開した。この脆弱性により、コール参加者またはホストを含む誰もが、Zoomがサポートするすべてのオペレーティングシステム(Windows、macOS、Linux、iOS、Android)で対象者のデバイスを静かに乗っ取ることができた可能性がある。研究者は6月初旬に公開利用可能なAIモデルを使用して、20プロンプト未満で欠陥を発見した。Zoomはすでにサーバー側とクライアント側の修正を展開し始めている。
なぜ重要か
攻撃にはユーザーのアクション操作や侵害の兆候が不要で、Zoomコールに参加するだけで機能した。人々は参加することを本来的に信頼できると考えている。A Securityの共同創業者Omer Gullは、真の危険性が「これらの機能の民主化——参入障壁が急速に低下している」ことだと強調した。かつて「5人のチームで場合によっては6ヶ月」かかった発見を、AIは20プロンプト未満で今では明らかにできる。攻撃者は認証情報を取得し、企業全体を通じて横展開する可能性がある。
注目点
Zoomはwiredからのコメント依頼に応じなかった。同社はすでに進行中の修正の詳細を含むセキュリティアドバイザリーを発行している。この事件は、AIツールがいかに成熟し広く信頼されているプラットフォームでさえ、ソフトウェアの脆弱性を発見および悪用するのに必要なコストとスキルを低下させているかを浮き彫りにしている。
火曜日、A Securityの研究者はZoomのビデオ会議プラットフォームの脆弱性を公開した。スクリーン共有セッションの参加者が別の人のデバイスを静かに乗っ取ることができた可能性がある。欠陥はZoomがサポートするすべてのオペレーティングシステムに影響した。Windows、macOS、Linux、iOS、Android。重要なのは、攻撃者は被害者からの特別な相互作用や兆候が不要だったということだ。コール参加そのものが成功した悪用を開始するのに十分だった。
脆弱性は6月初旬に公開利用可能なAIモデルのみを使用して発見され、明かし武器化するのに20プロンプント未満を要した。具体的なターゲットはZoomの注釈プロトコル——スクリーン共有中の描画とマークアップを可能にするリアルタイムシステムだった。A Security研究者はこのコンポーネントに意図的に焦点を当てた。人間のセキュリティ研究者と同様に、プロプライエタリでクローズドソースソフトウェアの複雑で不明瞭な機能は統計的により見落とされた脆弱性を含む可能性が高いと認識していたためだ。Zoomのような確立された企業は推定的に広範なコードレビューを実施する。ただし、公開的でオープンソースの精査の欠如により、難解な機能がより露出している。
Zoomは火曜日にセキュリティアドバイザリーを発行し、欠陥を開示し、会社がすでにサーバー側とクライアント側パッチの両方を通じて展開し始めていた修正を詳述した。同社はWIREDのコメント依頼に応じなかった。しかし、A Securityの共同創業者は可能だったことの重大性を強調した。Yossi Toratyは述べた。「あなたはZoomに参加するだけで、私たちはあなたのデバイスを乗っ取ることができます。最悪の場合シナリオは、この脆弱性を手に入れるだけで企業全体を乗っ取ることができるということです。私が攻撃者なら、会社の誰かとのコールに参加でき、彼らのコンピュータと認証情報を制御でき、その後それらを使って企業を通じて横展開できます。」Omer Gullは構造的シフトを強調した。「私たちにとって興味深く、私たちが危険だと信じることは、これらの機能の民主化——参入障壁が急速に低下していることです。以前は、5人のチーム、場合によっては6ヶ月、多くの洗練と反復が必要だったでしょう。今、人々は20プロンプント未満で同じ結果に到達できます。」
Zoomの脆弱性は、人工知能とサイバーセキュリティの交差点における分水嶺の瞬間を表している。研究者はプロプライエタリでクローズドソースのプラットフォームの欠陥を発見した——従来は確立された企業による拡張コードレビューと精査の恩恵を受ける種のソフトウェアだ。しかし、AIツールはZoomの注釈プロトコルで悪用可能な弱点を特定した。これは複雑で不明瞭な機能であり、人間のバグハンターは長い間、見落とされた脆弱性の典型的な隠れ場所として認識してきた。この発見が警告的である理由は脆弱性そのものではなく、発見の方法と速度だ。公開利用可能なAIモデルは、専門チームが数ヶ月かけてきた作業を複製するのに20プロンプント未満で済んだ。
A Security共同創業者Omer Gullは、中心的な脅威を「これらの機能の民主化」と述べた。Zoomは特に危険なターゲットだ。ユーザーがコール参加時に暗黙の信頼を延長し、職業上および個人的なコンテキストの両方で警戒心を低下させるためだ。潜在的な攻撃面は膨大だ。攻撃者は企業Zoomコールに参加し、単一の従業員のデバイスを侵害し、認証情報を盗み、組織全体を通じて横展開することができた。Zoomがすでに展開した修正は直接的な欠陥に対処するが、この事件はセキュリティの風景における構造的シフトを示している——AIツールが複雑なシステムの悪用から保護してきた時間と専門知識の障壁を破壊している。
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・30秒で完了・いつでも解除できます
この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。
AIニュースの要点を毎朝1分で。
無料で登録