محققان با کمتر از 20 پرومپت هوش مصنوعی یک باگ حیاتی در حاشیهنویسی زوم کشف کردند
پژوهشگران شرکت دفاع دیجیتال A Security مجموعهای از آسیبپذیریها را در سازوکار حاشیهنویسی بلادرنگ (annotation) هنگام اشتراکگذاری صفحه در پلتفرم زوم شناسایی کردند. این نقص اجازه میداد مهاجمان بدون اطلاع یا تعامل قربانی، کنترل کامل دستگاه شرکتکنندگان را بهدست آورند. نسخههای مبتنی بر Windows، macOS، Linux، iOS و Android در معرض سوءاستفاده قرار داشتند.
نکات کلیدی
- بسترهای آسیبدیده: Windows، macOS، Linux، iOS و Android.
- برآمدگی تاثیر: امکان اجرای کد از راه دور و کنترل کامل دستگاه شرکتکننده.
- پیچیدگی بهرهبرداری: عملیسازی حمله با استفاده از مدلهای هوش مصنوعی و کمتر از 20 پرومپت.
چگونه آسیبپذیری کشف شد
تیم A Security گزارش میدهد این مجموعه نقصها اوایل ژوئن با کمک مدلهای هوش مصنوعی عمومی کشف شد و برای رسیدن به حملهای عملی کمتر از 20 پرومپت لازم بود. عمر گال، همبنیانگذار شرکت، اشاره کرد که دسترسی آسان به ابزارهای هوش مصنوعی موانع فنی کشف و بهرهبرداری از حفرهها را بهطور چشمگیری کاهش داده است. جزئیات این افشا پیش از انتشار عمومی در مصاحبهای با WIRED مطرح شد.
محل خطا و علت آسیبپذیری
آسیبپذیریها در پروتکلی قرار داشتند که زوم برای همگامسازی و مدیریت عملیات حاشیهنویسی بلادرنگ هنگام اشتراکگذاری صفحه استفاده میکند. پژوهشگران تأکید کردند عملکردهای پیچیده و کمتر بازبینیشده در نرمافزارهای اختصاصی، بهویژه ویژگیهای تعاملی، اغلب نقاط ضعف پنهانی دارند و بههمین دلیل هدف جذابی برای شکار باگ مبتنی بر هوش مصنوعی میشوند. برای زمینه بیشتر میتوانید صفحه زوم در ویکیپدیا را ببینید.
واکنش زوم و وضعیت رفع
زوم اطلاعیه امنیتی منتشر و اعلام کرد اصلاحات لازم برای رفع این نقصها را آغاز کرده است. این شرکت از کاربران خواسته است سریعاً نرمافزار را بهروز کنند تا وصلهها را دریافت کنند. برای مشاهده اطلاعیه رسمی و جزئیات فنی به صفحه پشتیبانی یا بخش امنیت زوم مراجعه کنید.
اقدامات فوری برای کاربران
- نرمافزار زوم را فوراً بهروز کنید: نصب آخرین نسخه مهمترین اقدام حفاظتی است.
- قابلیت حاشیهنویسی را محدود یا غیرفعال کنید: در جلساتی با شرکتکنندگان ناشناس این ویژگی را خاموش نمایید.
- کنترل اشتراکگذاری را به میزبانها محدود کنید: اجازه اشتراکگذاری صفحه را فقط به افراد مورد اعتماد بدهید.
- از ابزارهای امنیتی جلسه استفاده کنید: رمز عبور، اتاق انتظار و ورود محدود به شرکتکنندگان مشخص را فعال نمایید.
- سیستمعامل و نرمافزارهای حفاظتی را بهروز نگه دارید: وصلههای OS و آنتیویروس به جلوگیری از حملات ثانویه کمک میکنند.
پیام بزرگتر
این کشف نشان میدهد با در دسترستر شدن مدلهای هوش مصنوعی، زمان و تلاش لازم برای شناسایی و بهرهبرداری از حفرهها بهشدت کمتر شده است. بخشهای بسته و پیچیده نرمافزار، بهخصوص ویژگیهای تعاملی، در غیاب بازبینی عمومی بیشتر در معرض خطا قرار میگیرند. واکنش سریع، بهروزرسانی نرمافزار و مدیریت دقیق تنظیمات دسترسی از اکنون مهمترین راهکارهای دفاعی هستند.
گام بعدی برای سازمانها
سازمانها باید تنظیمات پیشفرض سرویسهای ویدئوکنفرانس را بازبینی کنند، ابزارهای تحلیل ترافیک و لاگ را فعال نگه دارند و سیاستهای محدودسازی قابلیتهای اشتراکگذاری و حاشیهنویسی را اجرا کنند. همچنین سرمایهگذاری در تیمهای شکار آسیبپذیری داخلی و تدوین راهکارهای مقابله با تهدیدات مبتنی بر هوش مصنوعی ضروری است.
منابع و مطالعه بیشتر: گزارش A Security و پوشش رسانهای در WIRED.





