20 prompts en 24 heures : comment des chercheurs en cybersécurité israéliens ont utilisé l'IA pour localiser une faille critique dans Zoom

Des chercheurs de la société israélienne A Security ont découvert une faille dangereuse dans Zoom en envoyant moins de 20 prompts à une IA en moins de 24 heures. Auparavant, une telle recherche aurait nécessité des mois de travail par une équipe d'experts.

CalcalistAuteur : Omer Kabir
Source
20 prompts en 24 heures : comment des chercheurs en cybersécurité israéliens ont utilisé l'IA pour localiser une faille critique dans Zoom
Photo : Calcalist / גטי

Des chercheurs de la société de cybersécurité israélienne A Security ont découvert une faille dangereuse dans Zoom en envoyant moins de 20 prompts à un modèle d'IA accessible au public en moins de 24 heures. Cela, alors que sans l'IA, il aurait fallu des mois de travail à une équipe qualifiée de cinq à six personnes pour localiser cette faille.

« Dans le cadre de la mission d'A Security de protéger contre les attaques basées sur l'IA, nous étudions les infrastructures critiques du monde moderne », a déclaré au journal Calcalist Idan Levkovich, chercheur en vulnérabilités chez A Security. — « Zoom est utilisé par d'énormes entreprises, des gouvernements et des familles, et la faille que nous avons trouvée permet une prise de contrôle à distance de n'importe quel appareil lors d'un appel vidéo. Une telle recherche nécessitait auparavant une équipe d'experts et les capacités de puissances cybernétiques, alors qu'aujourd'hui, il est possible de trouver et d'exploiter une telle faille en seulement un jour avec des modèles accessibles à tous. Cet incident illustre que les organisations doivent utiliser cette technologie pour localiser et corriger les failles de manière proactive, bien avant qu'elles ne soient découvertes par des attaquants ».

Pour localiser la faille, les chercheurs ont commencé à travailler avec l'application Zoom pour Android, dont les bibliothèques de code sont visibles. Les prompts utilisés par les chercheurs sont basés sur des connaissances en écriture de code et en mécanismes de défense – il ne s'agissait pas d'instructions simples comme « trouve-moi une faille de sécurité », mais d'une série d'instructions qui guidaient l'agent IA avec lequel ils travaillaient pour comprendre précisément le code logiciel, identifier les bugs et les points d'entrée possibles, et exposer la faille.

La faille qu'ils ont identifiée est liée à une fonctionnalité de Zoom qui permet aux utilisateurs de dessiner et d'écrire sur l'écran pendant qu'ils partagent l'affichage de leur appareil lors d'un appel. Elle permet à un attaquant d'exécuter du code malveillant sur l'ordinateur de la victime, et par ce biais, de voler des informations, d'activer à distance la caméra et le microphone ou d'installer un logiciel malveillant. Cela, sans qu'aucune action ne soit nécessaire de la part de la victime et sans signal visuel indiquant qu'une attaque est en cours.

Zoom a déjà corrigé la faille dans les versions actuelles de l'application, cependant, elle était auparavant active dans chaque version de Zoom et sur chaque appareil où elle est disponible : Windows, Mac, iPhone, Android et Linux.

L'utilisation de l'IA pour localiser la faille nécessite toujours une connaissance du monde cybernétique. Cependant, elle abaisse considérablement la barrière à la découverte de failles critiques de ce type, et permet même à des acteurs ayant relativement peu de connaissances d'agir comme les groupes d'attaque les plus sophistiqués au monde.

Selon Levkovich, les résultats ont une importance qui dépasse le cadre de Zoom :

« Zoom est une infrastructure centrale dans 70 % des entreprises du Fortune 100, la plupart des entreprises du Fortune 500 et des agences fédérales. De plus, c'est la plateforme où des millions de personnes rencontrent leurs médecins, avocats et familles. Mais la vraie découverte n'est pas le bug. C'est la vitesse. La barrière à la création d'armes de ce type s'est effondrée, et elle ne reviendra pas. Le message aux responsables de la sécurité : les défenses construites pour un monde où ces armes étaient rares ne sont plus valides. La seule réponse robuste est de retourner ces mêmes capacités vers l'intérieur, d'examiner votre environnement en continu avant que les adversaires n'y arrivent ».

Dans la même rubrique