Традиционный жизненный цикл программных уязвимостей официально остался в прошлом. Во вторник исследователи из компании A Security, специализирующейся на цифровой защите, представили брешь в безопасности, которая фактически превратила Zoom в универсальный мастер-ключ для Windows, macOS, Linux, iOS и Android. Уязвимость скрывалась не в каком-то малоизвестном административном портале, а внутри протокола совместного аннотирования в реальном времени — стандартной функции для совместной работы, которая, как выяснилось, служила скрытым структурным бэкдором. Это была атака класса zero-click в ее чистейшем и наиболее опасном виде: угрозе подвергался любой участник звонка с демонстрацией экрана. Никаких ссылок, по которым нужно кликнуть, никаких файлов для скачивания и полное отсутствие признаков взлома. Сам факт подключения к доверенному корпоративному совещанию становился основным вектором для полной компрометации системы.
Демократизация продвинутых кибератак
Технический барьер для ведения высокоуровневой кибервойны не просто снизился — он рухнул. Сооснователь A Security Омер Гулл отметил в интервью WIRED, что если раньше для выявления уязвимости такого масштаба требовались усилия пяти специалистов и полгода итеративной работы, то его команда повторила этот результат в начале июня, используя исключительно готовые ИИ-модели. Они проанализировали уязвимость и создали рабочий эксплойт менее чем за 20 промптов. Натравив системы поиска багов на базе ИИ на запутанный проприетарный код Zoom, команда доказала, что концепция безопасности через неясность — это миф. Автоматизированным системам все равно, является ли ваш код закрытым; они мастерски находят именно те технические просчеты, которые люди-аудиторы пропускают при рутинных проверках.
«Порог входа стремительно снижается. Раньше команде из пяти человек потребовалось бы около шести месяцев кропотливой работы, чтобы найти подобное. Теперь люди могут достичь тех же результатов менее чем за 20 промптов».
Столь резкий переход к автономному хакингу означает, что временное окно между обнаружением уязвимости и созданием оружия на её основе практически исчезло. Пока Zoom спешно выпускает серверные и клиентские патчи, инцидент вскрывает более глубокую проблему: циклы обновлений, ориентированные на человека, принципиально не способны конкурировать со скоростью фаззинга на базе ИИ. Опора на внутренний отдел контроля качества вендора больше не является жизнеспособной стратегией безопасности, когда большая языковая модель находит иголку в стоге сена еще до того, как разработчик узнает, что этот стог горит.
Переход к защите, устойчивой к ИИ
Устаревшие средства защиты периметра, такие как межсетевые экраны и антивирусы на основе сигнатур, превращаются в декорацию перед лицом эксплойтов, генерируемых на машинной скорости. Кейс Zoom наглядно показывает, что привычные бизнес-процессы — будь то вебинар или полузакрытое заседание совета директоров — теперь несут в себе системные риски. По мере того как ИИ совершенствуется в анализе закрытых протоколов, разрыв между временем реакции вендора и временем исполнения атаки будет только увеличиваться. Мы движемся к реальности, где программное обеспечение должно обладать «иммунитетом к ИИ» с первой строки кода и проектироваться с расчетом на непрерывное автоматизированное сканирование, не дожидаясь плановых обновлений.
Требуются немедленные действия: все рабочие станции и мобильные устройства необходимо обновить до последней версии клиента Zoom, чтобы закрыть лазейку в протоколе аннотаций. Серверные исправления являются лишь временной мерой и не предотвращают компрометацию локального устройства, если клиент не обновлен.