محققان با کمتر از 20 پرومپت هوش مصنوعی یک باگ حیاتی در حاشیه‌نویسی زوم کشف کردند

پژوهشگران شرکت دفاع دیجیتال A Security مجموعه‌ای از آسیب‌پذیری‌ها را در سازوکار حاشیه‌نویسی بلادرنگ (annotation) هنگام اشتراک‌گذاری صفحه در پلتفرم زوم شناسایی کردند. این نقص اجازه می‌داد مهاجمان بدون اطلاع یا تعامل قربانی، کنترل کامل دستگاه شرکت‌کنندگان را به‌دست آورند. نسخه‌های مبتنی بر Windows، macOS، Linux، iOS و Android در معرض سوءاستفاده قرار داشتند.

نکات کلیدی

  • بسترهای آسیب‌دیده: Windows، macOS، Linux، iOS و Android.
  • برآمدگی تاثیر: امکان اجرای کد از راه دور و کنترل کامل دستگاه شرکت‌کننده.
  • پیچیدگی بهره‌برداری: عملی‌سازی حمله با استفاده از مدل‌های هوش مصنوعی و کمتر از 20 پرومپت.

چگونه آسیب‌پذیری کشف شد

تیم A Security گزارش می‌دهد این مجموعه نقص‌ها اوایل ژوئن با کمک مدل‌های هوش مصنوعی عمومی کشف شد و برای رسیدن به حمله‌ای عملی کمتر از 20 پرومپت لازم بود. عمر گال، هم‌بنیان‌گذار شرکت، اشاره کرد که دسترسی آسان به ابزارهای هوش مصنوعی موانع فنی کشف و بهره‌برداری از حفره‌ها را به‌طور چشمگیری کاهش داده است. جزئیات این افشا پیش از انتشار عمومی در مصاحبه‌ای با WIRED مطرح شد.

محل خطا و علت آسیب‌پذیری

آسیب‌پذیری‌ها در پروتکلی قرار داشتند که زوم برای همگام‌سازی و مدیریت عملیات حاشیه‌نویسی بلادرنگ هنگام اشتراک‌گذاری صفحه استفاده می‌کند. پژوهشگران تأکید کردند عملکردهای پیچیده و کمتر بازبینی‌شده در نرم‌افزارهای اختصاصی، به‌ویژه ویژگی‌های تعاملی، اغلب نقاط ضعف پنهانی دارند و به‌همین دلیل هدف جذابی برای شکار باگ مبتنی بر هوش مصنوعی می‌شوند. برای زمینه بیشتر می‌توانید صفحه زوم در ویکی‌پدیا را ببینید.

واکنش زوم و وضعیت رفع

زوم اطلاعیه امنیتی منتشر و اعلام کرد اصلاحات لازم برای رفع این نقص‌ها را آغاز کرده است. این شرکت از کاربران خواسته است سریعاً نرم‌افزار را به‌روز کنند تا وصله‌ها را دریافت کنند. برای مشاهده اطلاعیه رسمی و جزئیات فنی به صفحه پشتیبانی یا بخش امنیت زوم مراجعه کنید.

اقدامات فوری برای کاربران

  • نرم‌افزار زوم را فوراً به‌روز کنید: نصب آخرین نسخه مهم‌ترین اقدام حفاظتی است.
  • قابلیت حاشیه‌نویسی را محدود یا غیرفعال کنید: در جلساتی با شرکت‌کنندگان ناشناس این ویژگی را خاموش نمایید.
  • کنترل اشتراک‌گذاری را به میزبان‌ها محدود کنید: اجازه اشتراک‌گذاری صفحه را فقط به افراد مورد اعتماد بدهید.
  • از ابزارهای امنیتی جلسه استفاده کنید: رمز عبور، اتاق انتظار و ورود محدود به شرکت‌کنندگان مشخص را فعال نمایید.
  • سیستم‌عامل و نرم‌افزارهای حفاظتی را به‌روز نگه دارید: وصله‌های OS و آنتی‌ویروس به جلوگیری از حملات ثانویه کمک می‌کنند.

پیام بزرگ‌تر

این کشف نشان می‌دهد با در دسترس‌تر شدن مدل‌های هوش مصنوعی، زمان و تلاش لازم برای شناسایی و بهره‌برداری از حفره‌ها به‌شدت کمتر شده است. بخش‌های بسته و پیچیده نرم‌افزار، به‌خصوص ویژگی‌های تعاملی، در غیاب بازبینی عمومی بیشتر در معرض خطا قرار می‌گیرند. واکنش سریع، به‌روزرسانی نرم‌افزار و مدیریت دقیق تنظیمات دسترسی از اکنون مهم‌ترین راهکارهای دفاعی هستند.

گام بعدی برای سازمان‌ها

سازمان‌ها باید تنظیمات پیش‌فرض سرویس‌های ویدئوکنفرانس را بازبینی کنند، ابزارهای تحلیل ترافیک و لاگ را فعال نگه دارند و سیاست‌های محدودسازی قابلیت‌های اشتراک‌گذاری و حاشیه‌نویسی را اجرا کنند. همچنین سرمایه‌گذاری در تیم‌های شکار آسیب‌پذیری داخلی و تدوین راهکارهای مقابله با تهدیدات مبتنی بر هوش مصنوعی ضروری است.

منابع و مطالعه بیشتر: گزارش A Security و پوشش رسانه‌ای در WIRED.