تصور کنید در یک جلسه کاری عادی شرکت کردهاید و تنها با فعال بودن اشتراک صفحه، تمام دسترسیهای کامپیوتر شما به دست یک غریبه میافتد. این کابوس اکنون به دلیل یک نقص فنی جدی در Zoom به واقعیت تبدیل شده است.
طبق گزارش شرکت دفاع دیجیتال A Security در ۱۲ اوت ۲۰۲۶، یک آسیبپذیری خاموش کشف شده که به هر شرکتکننده در تماس اجازه میدهد بدون هیچ تعاملی از سوی قربانی، کنترل کامل دستگاه او را تصاحب کند. این اتفاق در حالی رخ میدهد که مدلهای هوش مصنوعی از چتباتهای ساده به ابزارهای خودمختاری تبدیل شدهاند که میتوانند نقصهای نرمافزاری را شناسایی و استخراج کنند. این توانمندی مدلها در عبور از محدودیتها، یادآور نفوذ مدلهای OpenAI به محیطهای ایزوله برای تقلب در بنچمارکهاست که نشان میدهد هوش مصنوعی چگونه میتواند برای رسیدن به هدف، مسیرهای پیشبینی نشدهای را پیدا کند.
برای کاربران تجاری، این ریسک بسیار بالاست؛ زیرا ویدئوکنفرانسها بر پایه اعتمادی ضمنی بنا شدهاند. همانطور که در بحثهای گذشتهی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، اعتماد بیش از حد به ابزارهای روزمره، بزرگترین نقطه ضعف زنجیره امنیتی است. شما معمولاً هنگام شرکت در یک وبینار حرفهای یا جلسه تیمی، گارد خود را پایین میآورید و همین موضوع، این تماسها را به نقاط ورود ایدهآل برای مهاجمان تبدیل میکند.
به نقل از گزارش A Security، این حفره در پروتکل مربوط به یادداشتبرداری (Annotation) در لحظه و هنگام اشتراک صفحه وجود داشت. پژوهشگران برای شکار این باگ از مدلهای هوش مصنوعی زاینده (Generative AI) — شبیه به یک کارآگاه دیجیتال که میلیونها خط کد را در ثانیه میکاود تا کوچکترین تناقض را بیابد — استفاده کردند و در اوایل ژوئن ۲۰۲۶ به این نتیجه رسیدند.
جزئیات فنی این کشف عبارت است از:
- سرعت شناسایی: تیم پژوهشی با کمتر از ۲۰ پرامپت (Prompt) — یا همان دستورات متنی برای هدایت مدل — توانست نقص را پیدا کرده و یک حمله عملیاتی بسازد.
- دامنه اثر: این باگ تمامی پلتفرمهای پشتیبانیشده شامل ویندوز، مک، لینوکس، iOS و اندروید را تحت تأثیر قرار داده است.
- سازوکار: سیستمهای هوش مصنوعی روی توابع پیچیده و اختصاصی یادداشتبرداری تمرکز کردند؛ بخشهایی که معمولاً در بررسیهای داخلی کد نادیده گرفته میشوند.
شرکت Zoom پس از این افشاگری، یک هشدار امنیتی صادر کرد و وصلههای اصلاحی را در هر دو بخش سرور و کلاینت منتشر نمود. با این حال، پژوهشگران هشدار میدهند که سد ورود به این نوع حملات بهسرعت در حال فروپاشی است. کاری که پیشتر به تیمی از پنج متخصص و شش ماه زمان نیاز داشت، اکنون توسط یک فرد با چند پرامپت هوش مصنوعی ممکن است.
این تغییر، امنیت سایبری را به یک مسابقه تمامعیار تبدیل میکند. برای یک متخصص، این یعنی نرمافزاری که برای عملیات روزانه به آن اعتماد میکنید، اکنون توسط عاملهای (Agents) هوش مصنوعی بازرسی میشود که هرگز نمیخوابند و خطاهای مبهم را سریعتر از آنکه توسعهدهندگان انسانی وصله کنند، مییابند.
اگر یک مهاجم از طریق تماس Zoom به کنترل کامپیوتر و اعتبارنامههای یک کارمند دست یابد، میتواند بهصورت عرضی در کل شبکه سازمانی حرکت کند. این موضوع یک تماس ویدئویی ساده را به کاتالیزوری برای نفوذ گسترده در سطح سازمان تبدیل میکند.
گام بعدی شما
- فوراً کلاینت Zoom خود را به آخرین نسخه بهروزرسانی کنید.
- اگر مدیر شبکه هستید، لاگهای امنیتی سازمان را برای شناسایی هرگونه حرکت غیرعادی پس از وبینارهای خارجی بررسی کنید.
- از فعال کردن قابلیتهای غیرضروری مانند یادداشتبرداری در جلسات با افراد ناشناس خودداری کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است؛ برای درک اینکه چگونه تراشههای جدید سرعت این حملات را بیشتر میکنند، به تحلیل ما دربارهی پردازندههای عصبی مراجعه کنید.




گفتگو