Zoom近日修复了一个严重安全漏洞,该漏洞可让攻击者在会议期间劫持所有参与者的设备。安全公司A Security的研究人员在一篇博客文章中披露,他们仅使用"不到20条公开可用AI模型的提示词"便发现了这一漏洞,此事此前已由《连线》杂志报道。

该漏洞涉及Zoom的注释功能——这一功能允许用户在共享屏幕时进行标注。利用该漏洞,攻击者只需加入或主持一场会议,即可在受害者设备上执行恶意代码,进而窃取数据、开启摄像头或麦克风,或安装恶意软件。更危险的是,整个攻击过程无需受害者做任何操作,且"不会出现任何提示被入侵的视觉信号"。

A Security漏洞研究员伊丹·列夫科维奇在博客中写道:"针对此类漏洞开发可用的利用程序,历来是国家级别的工作:精英团队、数月投入、受政府监管的武器级预算。而A Security仅用一天时间,借助一个AI智能体和任何人都能访问的模型就做到了。"

Zoom已于周二发布修复补丁,受影响平台涵盖Windows、macOS、Linux、Android和iOS。

Q&A

Q1:Zoom注释功能漏洞具体是如何被利用的?

A:攻击者只需加入或主持一场Zoom会议,即可通过注释功能漏洞在所有参与者的设备上执行恶意代码。攻击无需受害者进行任何操作,也不会出现任何异常的视觉提示,可实现数据窃取、远程开启摄像头或麦克风,以及安装恶意软件等操作。

Q2:A Security是怎么发现这个Zoom漏洞的?

A:A Security的研究人员使用了不到20条针对公开可用AI模型的提示词,便在一天之内发现并开发出了可利用该漏洞的攻击程序。研究人员指出,此类工作过去通常需要国家级精英团队耗费数月才能完成。

Q3:Zoom这个漏洞现在修复了吗?哪些平台受到影响?

A:是的,Zoom已于漏洞披露当日(周二)发布了修复补丁。受影响的平台包括Windows、macOS、Linux、Android和iOS,覆盖了Zoom的全部主流客户端。

The Verge