仅凭不到20个AI提示,Zoomsday黑客攻击遭曝光

安全研究机构 A Security 用不到 20 条公开 AI 模型提示,发现并复现了 Zoom 的严重漏洞,可让攻击者远程接管会议中所有设备。Zoom 已于周二发布修复补丁,这件事真正值得关注的是:AI 正在把“国家级”漏洞挖掘能力交到个人研究者手里。

一句话看懂:安全研究机构 A Security 用不到 20 条公开 AI 模型提示,发现并复现了 Zoom 的严重漏洞,可让攻击者远程接管会议中所有设备。Zoom 已于周二发布修复补丁,这件事真正值得关注的是:AI 正在把“国家级”漏洞挖掘能力交到个人研究者手里。

事件核心:发生了什么

根据 A Security 在周二发布的博客文章,该漏洞存在于 Zoom 的注释功能中。这个功能允许用户共享屏幕时在画面上绘图,但攻击者可以利用它加入或发起会议,并在受害者设备上执行恶意代码,进而窃取数据、开启摄像头或麦克风、安装恶意软件。整个过程无需受害者进行任何操作,也不会出现任何“可见的被入侵迹象”。

研究人员 Idan Levcovich 表示,他们仅用“不到 20 条提示词”,配合公开可用的 AI 模型和 AI 代理,就在一天内完成了从发现漏洞到构建可用攻击链的完整流程。他对比指出,这类漏洞利用过去通常被认为是“国家级任务”——需要精英团队、数月时间以及受政府管制的预算资源。Zoom 已在 Windows、macOS、Linux、Android 和 iOS 全平台推送修复。

为什么重要

这次事件的核心信号不是 Zoom 又出了漏洞,而是漏洞研究的生产方式正在被 AI 改变。传统上,寻找并利用一个无需用户交互的远程代码执行漏洞,需要极高的安全研究门槛和大量时间。而现在,一个安全研究员借助公开大模型和自动化代理,就能在一天内完成过去“国家级攻击队”才能做到的事。

这意味着 AI 在安全领域的应用进入了一个新阶段:它不再只是辅助写报告或查资料的工具,而是能够直接参与漏洞模式识别、利用代码生成和攻击路径规划。对大模型厂商来说,模型的推理能力、代码生成质量和对复杂系统的理解能力,正在从“聊天演示”转向“实际生产力”。对安全行业而言,攻击成本大幅下降,防守方的压力也随之上升——企业安全团队需要重新评估自身系统的暴露面。

对用户/开发者/创作者的影响

普通 Zoom 用户应该立即确认客户端已更新到修复版本,因为该漏洞不需要受害者点击任何链接或下载文件,仅凭加入一场恶意会议就可能中招。企业 IT 管理员则需要检查会议默认设置,并考虑限制外部用户使用注释等互动功能,直到补丁完成全量部署。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者尤其是安全工具开发者来说,这次案例展示了 AI Agent 在漏洞挖掘中的实战价值:利用公开模型进行代码审计、生成测试用例、甚至自动搭建利用链,已经可以显著缩短研究周期。这意味着未来安全工具链会越来越多地嵌入大模型能力,同时也意味着恶意攻击者可能滥用同样的技术,安全测试和防御体系都必须随之升级。

值得关注的后续

目前公开信息只披露了漏洞本身和修复状态,A Security 表示其利用过程使用了 AI 模型和代理,但未明确说明具体是哪些模型,也没有公开完整的技术细节。后续值得观察三个方向:第一,Zoom 是否会进一步披露漏洞的技术分析和攻击链细节,以及是否会对注释功能做更严格的安全设计;第二,其他主流视频会议和协作软件是否也存在类似可被 AI 辅助挖掘的注释或交互类漏洞;第三,AI 在漏洞研究中的使用是否会引发平台规则和安全社区伦理的讨论——当“用大模型挖漏洞”变得如此廉价,厂商的漏洞赏金计划和披露机制是否需要重新设计。

来源:The Verge

celebrityanime
celebrityanime
文章: 18306

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注