Zoom corrige une faille critique exploitable via l'IA en moins de 20 requêtes
- 01Une faille dans Zoom permettait de prendre le contrôle des appareils des participants via l'IA avec moins de 20 requêtes.
- 02L'exploitation ciblait la fonction annotation et ne nécessitait aucune action de la victime.
- 03Zoom a corrigé la vulnérabilité, mais l'incident souligne les risques d'automatisation des attaques par IA.

Une faille critique dans Zoom permettait de prendre le contrôle des appareils des participants à une réunion via l’IA, avec moins de 20 requêtes.
Des chercheurs en sécurité ont exploité une vulnérabilité dans la fonction annotation de Zoom pour exécuter du code malveillant sur les machines des victimes. L’attaque, nommée Zoomsday par les médias, ne nécessitait aucune action de la part des utilisateurs ciblés. Une fois l’exploitation réussie, un attaquant pouvait voler des données, activer la caméra ou le microphone, ou installer des logiciels malveillants. La faille a été corrigée par Zoom dans une mise à jour récente, mais son mode opératoire met en lumière les risques liés à l’automatisation des attaques via l’intelligence artificielle.
L’exploitation repose sur l’envoi de requêtes à des modèles d’IA publics pour identifier et exploiter la vulnérabilité. Les chercheurs ont démontré que cette méthode réduisait considérablement la complexité technique nécessaire pour mener une attaque, passant d’un processus manuel long à une automatisation rapide. Le vecteur d’attaque exploite une fonctionnalité conçue pour faciliter la collaboration, mais qui, en cas de faille, devient un point d’entrée critique pour les cybercriminels.
Articles liés

Une faille Zoom permet aux participants de bloquer l'enregistrement des réunions
Une vulnérabilité dans Zoom permet aux participants de désactiver l'enregistrement des réunions.

Abliteration.ai propose des modèles IA sans restrictions via une plateforme commerciale
Analyse de l'offre d'un acteur proposant des modèles IA débridés, et des débats éthiques qu'elle suscite.

Une plainte exige la publication des règles fédérales secrètes d'évaluation des modèles d'IA sous Trump
Savoir pourquoi une plainte accuse Trump de cacher des règles fédérales controversées sur l'évaluation des modèles d'IA.