Sécurité de l'IA 🇷🇺 12.08.2026 00:03

Vulnérabilité critique de Zoom exploitée en un jour grâce à des modèles d'IA ordinaires

Des chercheurs d'A Security ont créé un exploit fonctionnel pour une vulnérabilité critique de Zoom, surnommée Zoomsday, en seulement un jour en utilisant des modèles d'IA publics. La faille permettait l'exécution de code à distance sur les appareils des participants via la fonction d'annotation, et Zoom a depuis publié des correctifs pour toutes les principales plateformes.
Zoom a corrigé une grave vulnérabilité qui permettait à des pirates de prendre discrètement le contrôle des appareils des participants à des vidéoconférences. Des chercheurs de la société A Security ont créé un exploit fonctionnel en seulement une journée en utilisant des modèles d'intelligence artificielle accessibles au public. La vulnérabilité, baptisée Zoomsday, était liée à la fonctionnalité d'annotation, qui permettait aux utilisateurs de dessiner des marques sur l'écran partagé. Pour lancer une attaque, un attaquant n'avait besoin que de démarrer une réunion ou de rejoindre la conférence de quelqu'un d'autre, après quoi il pouvait exécuter à distance du code malveillant sur les appareils des autres participants. Cela donnait accès à leurs données, à l'activation non autorisée des caméras et des microphones, et permettait d'installer des logiciels malveillants, selon The Verge. Les victimes n'avaient aucune action à entreprendre, et aucun signe visuel de compromission de l'appareil n'apparaissait à l'écran. Idan Levcovich, chercheur en vulnérabilités chez A Security, a noté dans un blog de l'entreprise que la création de tels exploits était auparavant considérée comme une tâche de niveau étatique, nécessitant des équipes d'élite, des mois de travail et de gros budgets. Les chercheurs ont créé l'exploit fonctionnel à l'aide d'un agent d'intelligence artificielle et de seulement 20 requêtes aux modèles d'intelligence artificielle publics. Après la divulgation, Zoom a publié des correctifs pour les applications sur Windows, macOS, Linux, Android et iOS. The Verge note que l'incident a en réalité confirmé les craintes des experts en cybersécurité : les outils qui n'étaient auparavant disponibles que pour un cercle restreint de professionnels peuvent désormais être utilisés pour créer des attaques sophistiquées par tout utilisateur de réseaux neuronaux publics.
Source: 3DNews — original
Nos articles précédents sur ce sujet ↓
Infos fraîches