数字防御公司A Security的研究人员表示,该漏洞于6月初通过公开的AI模型被发现,利用不到20次提示就能揭示漏洞并构造出有效攻击。Zoom于周二发布了安全公告,介绍了公司已开始推出的修复措施,修复了影响所有Zoom支持的操作系统设备的漏洞,包括Windows、macOS、Linux、iOS和Android。
“A Security联合创始人Omer Gull在披露前告诉WIRED:“对我们来说有趣且危险的是,这些能力的普及——入门门槛正在迅速降低。以前可能需要五人团队花费六个月反复调试才能发现此类漏洞,现在人们用不到20次提示就能达到同样效果。Zoom是一个重要目标,因为用户在使用时默认信任它,不会把它视为威胁。”
漏洞具体存在于屏幕共享时用于实时标注的协议中。研究人员表示,他们的AI漏洞狩猎系统特别针对这一组件进行深入分析,因为像人类漏洞猎人一样,系统被训练去关注复杂且晦涩的功能,这些功能往往包含被忽视的漏洞。尤其是对于闭源专有软件更是如此。像Zoom这样的大公司通常会对所有组件和功能进行严格的代码审查,但缺乏公开开源的审查,复杂且晦涩的功能如标注更容易出现错误。
WIRED多次联系Zoom请求对A Security发现的漏洞发表评论,但未获回应。

目前漏洞已被修补,Zoom发布了服务器端和客户端的补丁,分别针对Zoom自有服务器和客户设备上的应用程序。研究人员强调,令人震惊的是,这些漏洞本可被利用,仅通过让目标加入Zoom通话就能接管其设备。加入通话本身是一种信任行为,但鉴于视频通话在个人和职业场景中的普及,尤其是Zoom广泛用于活动和半公开的网络研讨会,人们通常会放松警惕。
“A Security联合创始人Yossi Torati在一次电话采访中告诉WIRED(该通话恰好是在微软Teams上进行):“只要你加入我们的Zoom会议,我们就能接管你的设备。最坏的情况是,我们手握此漏洞就能接管整个企业。如果我是攻击者,我可以与某公司人员同在一个通话中,控制他们的电脑和凭证,进而在企业内部横向移动。”
安全从业者常说安全是“猫捉老鼠”的游戏,但随着AI漏洞狩猎的普及,这场微妙的较量已变成一场全面竞速。


