20 פרומפטים ב-24 שעות: כך השתמשו חוקרי סייבר ישראלים ב-AI כדי לאתר חולשה קריטית בזום
נקודות עיקריות.כלכליסט AI
- חוקרים מחברת הסייבר הישראלית A Security גילו חולשת אבטחה חמורה באפליקציית זום שאפשרה השתלטות מרחוק על מכשירים באמצעות הרצת קוד זדוני.
- הגילוי התאפשר תוך פחות מ-24 שעות בעזרת מודל בינה מלאכותית, משימה שבעבר דרשה חודשי עבודה של צוות מומחים מיומן.
- החולשה נוצלה דרך אפשרות הציור על המסך במהלך שיתוף תצוגה והייתה קיימת בכל מערכות ההפעלה, אך תוקנה מאז על ידי חברת זום.
- הממצאים מדגישים את הקלות שבה ניתן כיום לייצר כלי נשק קיברנטיים מתוחכמים, דבר המחייב ארגונים להשתמש בבינה מלאכותית לאיתור חולשות באופן פרואקטיבי.
חוקרים של חברת הסייבר הישראלית A Security מצאו חולשה מסוכנת בזום, באמצעות שליחת פחות מ-20 פרומפטים למודל AI נגיש פומבית ובתוך פחות מ-24 שעות. זאת, בשעה שללא AI הייתה נדרשת עבודה של חודשים מצד צוות מיומן של חמישה עד שישה אנשים כדי לאתר את החולשה.
"כחלק מהמשימה של A Security להגן מפני תקיפות מבוססות AI, אנחנו חוקרים את התשתיות הקריטיות של העולם המודרני", אמר לכלכליסט עידן לבקוביץ', חוקר חולשות ב-A Security. "זום נמצאת בשימוש תאגידי ענק, ממשלות ומשפחות, והחולשה שמצאנו מאפשרת השתלטות מרחוק על כל מכשיר בשיחת וידיאו. מחקר כזה דרש בעבר צוות מומחים ויכולות של מעצמות סייבר, בעוד כיום ניתן למצוא ולנצל חולשה כזו תוך יום אחד בלבד עם מודלים נגישים לכל. האירוע הזה ממחיש שארגונים חייבים להשתמש בטכנולוגיה הזו כדי לאתר ולתקן חולשות פרואקטיבית, הרבה לפני שיתגלו בידי תוקפים".
על מנת לאתר את החולשה, החלו החוקרים לעבוד עם אפליקציית זום לאנדרואיד, שספריות הקוד שלה גלויות. הפרומפטים שבהם השתמשו החוקרים מבוססים על ידע בכתיבת קוד ומנגנוני הגנה – אלו לא היו הוראות פשוטות דוגמת "אתר לי פרצת אבטחה", אלא סדרה של הוראות שהנחו את סוכן ה-AI איתו עבדו על מנת להבין בצורה מדויקת את קוד התוכנה, לזהות באגים ונקודות חדירה אפשריות ולחשוף את החולשה.
החולשה שזיהו קשורה לפיצ'ר בזום שמאפשר למשתמשים לצייר ולכתוב על המסך בעת שהם משתפים את תצוגת המכשיר שלהם במהלך שיחה. היא מאפשרת לתוקף להריץ קוד זדוני על מחשב הקרבן, ובאמצעותו לגנוב מידע, להפעיל מרחוק את המצלמה ואת המיקרופון או להתקין נוזקה. זאת, ללא צורך בפעולה כלשהי מצד הקרבן או אות חזותי לכך שמתבצעת מתקפה.
זום כבר תיקנה את החולשה בגרסאות עדכניות של האפליקציה, ואולם קודם לכן היא היתה פעילה בכל גרסה של זום ובכל מכשיר שבו היא זמינה: ווינדוס, מק, אייפון, אנדרואיד ולינוקס.
השימוש ב-AI לאיתור החולשה עדיין מחייב היכרות עם עולם הסייבר. ואולם, הוא מנמיך משמעותית את המחסום לגילוי חולשות קריטיות מסוג זה, ומאפשר גם לשחקנים עם ידע מועט יחסית לפעול כמו קבוצות התקיפה המתוחכמות בעולם.
לדברי לבקוביץ', לממצאים יש חשיבות מעבר לזום. "זום היא תשתית ליבה ב-70% מחברות פורצ'ן 100, מרבית חברות פורצ'ן 500 וסוכנויות פדרליות", הוא כתב בדוח שמסכם את הממצאים. "בנוסף, היא הפלטפורמה שבה מיליונים פוגשים את הרופאים, עורכי הדין והמשפחות שלהם. אבל הממצא האמיתי אינו הבאג. הוא המהירות. המחסום ליצירת כלי נשק מסוג זה התמוטט, והוא לא יחזור. המסר למנהלי אבטחה: הגנות שנבנו לעולם שבו נשקים אלו היו נדירים כבר אינן תקפות. התשובה החסונה היחידה היא להפנות את אותן יכולות פנימה, לבחון את הסביבה שלכם באופן מתמשך לפני שהיריבים יגיעו לשם".






























