Zoom屏幕共享漏洞可让任何人接管通话中的其他设备

安全公司 A Security 用公开 AI 模型、不到 20 次提示就发现了 Zoom 屏幕共享注释功能中的高危漏洞,攻击者可静默接管通话中任意成员的设备。这件事说明 AI 漏洞挖掘的门槛正在急剧降低。

一句话看懂:安全公司 A Security 用公开 AI 模型、不到 20 次提示就发现了 Zoom 屏幕共享注释功能中的高危漏洞,攻击者可静默接管通话中任意成员的设备。这件事说明 AI 漏洞挖掘的门槛正在急剧降低。

事件核心:发生了什么

据 Wired 报道,数字防御公司 A Security 于 2024 年 6 月利用公开可用的 AI 模型,在 Zoom 的屏幕共享实时注释协议中发现了多处安全漏洞。研究人员表示,整个发现和构建可用攻击流程的过程花费了不到 20 个 AI 提示词,攻击者只要与目标进入同一个开启了屏幕共享的 Zoom 通话,无论是参与者还是主持人,都可能在毫无感知、无需任何交互的情况下被完全控制设备。该漏洞影响 Zoom 支持的所有操作系统,包括 Windows、macOS、Linux、iOS 和 Android。Zoom 已于周二发布安全公告,并开始推送服务器端和客户端修复补丁。

为什么重要

这一事件的关键不在于 Zoom 又出现了漏洞,而在于漏洞被发现的方式。A Security 联合创始人 Omer Gull 指出,过去找到这类问题可能需要五人团队花六个月反复打磨,现在用不到 20 个提示就能达到同样结果。AI 正在将漏洞挖掘能力“民主化”,大幅拉低攻击门槛。Zoom 是闭源软件,像注释协议这类复杂且不常用的功能,往往缺乏开源社区那样的公开审查,恰恰是 AI 缺陷排查系统最擅长锁定的目标。对企业和个人用户而言,视频会议软件长期被视为“信任场景”,这类漏洞的存在意味着“进入通话”这个日常动作本身也可能成为攻击入口,企业的横向渗透风险因此显著上升。

对用户/开发者/创作者的影响

对普通用户来说,应尽快将 Zoom 更新至最新版本,并留意官方安全公告;在不必要的会议中关闭屏幕共享和注释功能可降低暴露面。对于企业安全团队,这一案例是明确的信号:AI 驱动的自动化漏洞挖掘正在成为攻击者的常规武器,内部系统的安全审计频率和攻击面梳理需要相应提升。对开发者而言,闭源软件中越是复杂、少人问津的模块越可能成为 AI 猎洞系统的突破口,SDK 和第三方协议的接入审查也应纳入 AI 辅助检测手段。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

目前公开信息显示,Zoom 已修复上述漏洞,但有三点值得持续观察:一是 A Security 是否会公开完整的技术细节或提示词方法,这将影响同类工具的复制门槛;二是其他主流视频会议平台(如 Teams、Google Meet)是否存在类似注释协议问题;三是随着 AI 漏洞挖掘效率提升,企业能否建立起与之匹配的自动化防御与补丁响应机制,而非继续依赖传统的人工渗透测试节奏。

来源:Wired AI

celebrityanime
celebrityanime
文章: 18306

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注