安全攻防
morning
缩放屏幕共享漏洞可让任何人在通话中接管其他设备
摘要
As AI models gain advanced capabilities to find vulnerabilities in software, develop ways to exploit them , and even carry out autonomous hacking sprees , researchers offered a sobering new example on...
the
and
that
vulnerabilities
Zoom
have
with
out
been
bug
2026-08-11
1 阅读
约4分钟阅读
Lily Hay Newman
字号:
随着人工智能模型获得先进的能力来发现软件中的漏洞,开发利用它们的方法,甚至进行自主黑客攻击,研究人员在周二提供了一个发人深省的新例子,披露了视频会议平台 Zoom 中的漏洞,这些漏洞可能被用来接管目标的设备。涉及屏幕共享的通话中的任何人,无论是参与者还是主持人,都容易受到无声攻击,这种攻击可能在没有任何迹象、也没有受害者互动的情况下进行。数字防御公司 A Security 的研究人员表示,该漏洞是在 6 月初使用公开的人工智能模型发现的,只需要不到 20 次提示就发现了漏洞并发起有效攻击。 Zoom 周二发布了一份安全公告,其中包括该公司已经开始推出的修复程序的详细信息,这些漏洞影响了运行 Zoom 支持的所有操作系统(Windows、macOS、Linux、iOS 和 Android)的设备。 A Security 联合创始人奥马尔·古尔 (Omer Gull) 在披露之前告诉《连线》杂志:“对我们来说,有趣且我们认为危险的是这些功能的民主化——进入门槛正在迅速下降。” “以前,一个由五个人组成的团队可能需要六个月的时间,经过大量的改进和迭代才能找到这一点。现在,人们可以通过不到 20 个提示来达到相同的结果。Zoom 是一种重要的目标类型,因为人们在使用它时会假设信任。他们不认为它是一种威胁。”这些漏洞具体存在于用于在屏幕共享期间促进实时注释的协议中。研究人员表示,他们的人工智能错误狩猎系统专门研究了这个组件,因为像人类错误猎人一样,他们接受过训练,认为复杂而晦涩的功能通常包含被忽视的漏洞。对于专有的闭源软件尤其如此。像 Zoom 这样的老牌公司大概会对所有组件和功能进行广泛的代码审查和审查,但如果没有公开、开放的审查,深奥而复杂的功能(如注释)更有可能包含错误。 Zoom 没有回应《连线》杂志多次就 A Security 调查结果发表评论的请求。这些错误现已得到修复,Zoom 发布了服务器和客户端修复程序,或者为 Zoom 自己的服务器和客户设备上运行的应用程序发布了补丁。但研究人员强调,仅通过让某人加入 Zoom 通话即可利用这些漏洞来接管目标设备,令人震惊。加入通话本身就是一种信任的姿态,但考虑到视频通话在个人和专业环境中无处不在,尤其是 Zoom 还广泛用于网络研讨会等活动和半公开活动,人们在加入 Zoom 时通常会放松警惕。 Security 联合创始人尤西·托拉蒂 (Yossi Torati) 在电话中告诉《连线》杂志:“如果你使用我们的 Zoom,我们就可以接管你的设备。” (顺便说一句,它托管在 Microsoft Teams 上。)“最糟糕的情况是,我们只要掌握此漏洞就可以接管一家企业。如果我是攻击者,我可以与公司的某人通话,控制他们的计算机和凭据,然后利用它们在企业中横向移动。”从业者经常将安全称为“猫捉老鼠的游戏”,但随着人工智能漏洞搜寻的激增,这种微妙的舞蹈已成为一场全力以赴的竞赛。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱