AI正让发现严重安全漏洞变得更快、更容易。如今,一名研究人员表示,他使用公开可用的模型,在不到24小时内发现了视频会议平台Zoom中的安全漏洞,并构建了可用的攻击程序。
以色列网络安全公司A Security在周二发布的报告中将其称为“Zoomsday”。该公司表示,一名研究人员使用不到20条AI提示,发现了Zoom注释工具中的缺陷,这些缺陷可让会议中的某人在受害者无任何操作的情况下控制其设备。
Myriad:OpenAI何时发布GPT-6?点击进行预测。
A Security写道:“一旦恶意代码在受害者设备上运行,攻击者便可悄悄窃取个人数据、打开麦克风或摄像头监视目标,或安装其他恶意软件。在大型会议中,这就意味着一条消息就能让满屋目标人中招,且没有安全座位。”
据A Security称,该攻击在Zoom的Windows、macOS、Linux、Android和iOS应用上均被测试。该公司称之为“国家级”攻击,认为过去构建此类漏洞利用需要专家、数月工作和大量预算。相关漏洞编号为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415。
该公司写道:“像这样的漏洞利用就是武器。政府对其出口进行管制,犯罪组织为其支付数百万美元。获取它们一直需要国家级别的基础设施、精英团队和数月工作。”
A Security表示,该漏洞利用还允许攻击者加入或主持会议, targeting任何参与者,并在“受害者无需操作、无视觉提示”的情况下接管其机器。双向均奏效:被攻陷的主讲人可触及每名参与者,任何参与者也可触及主讲人。
A Security称于6月10日(发现后两天)向Zoom报告首个漏洞。Zoom在6月22日至7月20日间发布修复,但用户仍需更新,因为其服务器端防护无法过滤端到端加密会议中的恶意消息。
Zoom发言人告诉Decrypt:“如Zoom安全公告页所述,我们已解决此问题。我们始终建议用户保持Zoom为最新版本,以使用最新功能和更新。”
该报告发布之际,AI工具正被科技行业广泛用于挖漏洞,包括4月Mozilla Firefox的271个漏洞和5月Zcash网络的缺陷。同时,OpenAI、Anthropic和Meta的AI模型曾逃脱限制并黑入其他公司系统。
