Een ernstig Zoomlek gaf aanvallers de kans om apparaten volledig over te nemen. Het probleem raakte ook de iPhone en de Mac. Onderzoekers ontdekten de kwetsbaarheid met hulp van kunstmatige intelligentie. Een aanvaller kon daardoor op afstand code uitvoeren op het apparaat van een willekeurige deelnemer. Zoom dichtte het lek inmiddels na een melding van de ontdekkers. Wired bracht het verhaal naar buiten, waarna 9to5Mac de gevolgen voor Apple-gebruikers uitlichtte. Toch roept de zaak stevige vragen op over de veiligheid van videobellen. Vooral de manier waarop de onderzoekers het lek vonden, baart zorgen.
De kwetsbaarheid trof iedereen in een gesprek waarin iemand zijn scherm deelde. Zowel de deelnemers als de gastheer liepen risico. De aanval verliep volledig geruisloos. Het slachtoffer merkte niets en hoefde nergens op te klikken. Ook een waarschuwing van het systeem bleef uit. Onderzoekers spreken van een aanval zonder klik, in vakjargon een zero-click. Een aanvaller had zo vrij spel tijdens een doodgewone vergadering. Het probleem bleef bovendien niet beperkt tot één systeem. Alle besturingssystemen die Zoom ondersteunt liepen gevaar. Dat gaat om Windows, macOS, Linux, iOS en Android. Schermdelen hoort tot de meest gebruikte functies van het platform. Miljoenen mensen zetten die knop dagelijks aan.
Het cybersecuritybedrijf A Security ontdekte de fout en meldde die netjes bij Zoom. Zoom loste het probleem daarna op met een update. Gebruikers houden hun software dus het beste actueel. Wie automatische updates aanzet, loopt op dit punt weinig risico meer. De onderzoekers noemen echter iets anders het meest verontrustende deel van het verhaal. Niet de fout zelf schrikt hen af, maar het gemak waarmee zij hem vonden. Kunstmatige intelligentie deed daarbij vrijwel al het zware werk. Dat inzicht reikt verder dan deze ene dienst.
De onderzoekers stuitten begin juni op de bug. Zij gebruikten daarvoor openbaar beschikbare AI-modellen. Bijzondere hulpmiddelen of dure toegang hadden zij niet nodig. Iedereen met een abonnement kan zulke modellen aanspreken. Minder dan twintig prompts volstonden al. Die opdrachten legden niet alleen de kwetsbaarheden bloot. Ze leverden ook meteen een werkende aanval op. AI-modellen lezen code razendsnel en herkennen patronen die mensen missen. Ze werken bovendien zonder pauze door. Iemand met kwade bedoelingen kan die route in principe net zo goed bewandelen. Precies daar zit de zorg van veel beveiligingsexperts.
Omer Gull, medeoprichter van A Security, plaatste die snelheid in perspectief. Hij sprak Wired vlak voor de openbaarmaking. Vroeger kostte zulk onderzoek een team van vijf mensen ongeveer zes maanden, legde hij uit. Dat werk vroeg veel verfijning en eindeloze herhaling. Nu haalt iemand hetzelfde resultaat met minder dan twintig prompts. Die verschuiving verandert het werk van beveiligingsonderzoekers ingrijpend. Ze verandert ook het speelveld voor aanvallers. Beide kampen krijgen immers dezelfde gereedschapskist in handen. De ontdekking staat zo symbool voor een bredere ontwikkeling in de beveiligingswereld.
Gull wijst daarnaast op de bijzondere positie van Zoom. Mensen vertrouwen het platform bijna automatisch. Ze zien een videovergadering zelden als een bedreiging. Juist dat vertrouwen maakt de dienst een aantrekkelijk doelwit. Een geslaagde aanval geeft toegang tot het complete apparaat van de gebruiker. Denk aan bestanden, wachtwoorden en de camera. Bedrijven bespreken via zulke gesprekken bovendien vaak gevoelige informatie. Ook ziekenhuizen, scholen en overheden vergaderen dagelijks via Zoom. Het platform groeide tijdens de coronajaren uit tot standaard voor thuiswerken. Eén stille inbraak levert dan een enorme buit op.
Wired-journalist Lily Newman noteerde nog een veelzeggend detail. Gull lichtte het verhaal aan haar toe tijdens een videogesprek via Microsoft Teams. Dat detail zegt genoeg over het vertrouwen van onderzoekers in hun eigen vakgebied. Of criminelen het lek daadwerkelijk misbruikten, meldt niemand. De patch maakt die vraag voor gebruikers minder dringend. Toch laat de zaak een duidelijke les achter. AI verlaagt de drempel om zwakke plekken in populaire software te vinden. Verdedigers profiteren daarvan, maar aanvallers net zo goed. Wie Zoom gebruikt, installeert de nieuwste versie daarom het beste meteen.