随着大语言模型在挖掘软件漏洞、开发利用方式乃至发动自主攻击方面的能力不断增强,研究人员于周二披露了一批存在于视频会议平台Zoom中的安全漏洞。这些漏洞一旦被利用,攻击者可完全接管受害者的设备。无论是通话参与者还是主持人,只要处于含有屏幕共享功能的通话中,就可能在毫无察觉、无需任何交互的情况下遭受攻击。

数字安全公司A Security的研究人员表示,该漏洞于六月初通过公开可用的AI模型发现,整个过程仅用了不到20条提示词,便完成了漏洞挖掘并构建出可运行的攻击方案。Zoom已于周二发布安全公告,并宣布开始推送修复补丁。此次受影响的设备涵盖Zoom支持的所有操作系统,包括Windows、macOS、Linux、iOS和Android。

A Security联合创始人奥默·古尔在漏洞披露前接受采访时表示:"我们认为真正危险的地方,在于这类能力正在走向大众化——入门门槛正在急速降低。以前,一支五人团队可能需要花费半年时间、经过大量反复打磨才能发现同样的漏洞。现在,用不到20条提示词就能达到相同的效果。而Zoom是一类非常重要的攻击目标,因为人们在使用它时往往默认信任,不会把它当成威胁。"

这批漏洞具体存在于Zoom屏幕共享期间用于实时标注功能的通信协议中。研究人员表示,他们的AI漏洞挖掘系统之所以重点深入分析这一组件,是因为与人类安全研究人员的经验类似,这类系统也经过训练,知道逻辑复杂、功能晦涩的模块往往藏有被忽视的漏洞。这一规律在闭源的商业软件中尤为突出。像Zoom这样成熟的企业,想必对各个组件和功能都进行了大量代码审查,但缺乏公开评审机制的情况下,标注这类功能虽然使用场景冷僻却逻辑复杂,更容易出现疏漏。

针对A Security的研究发现,Zoom未回应WIRED的多次置评请求。

目前,上述漏洞已完成修复,Zoom同时发布了服务端和客户端补丁。但研究人员强调,仅凭将目标拉入一场Zoom通话就能接管其设备,这一可能性令人警醒。加入通话本身就是一种信任姿态,而视频通话在个人和职场场景中已极为普遍——Zoom尤其还被广泛用于网络研讨会等半公开活动——人们在加入通话时往往放松了警惕。

A Security联合创始人约西·托拉蒂在接受视频采访时(采访平台恰好是微软Teams)表示:"只要你和我们开一个Zoom会议,我们就可以接管你的设备。最坏的情况是,凭借这个漏洞,我们可以拿下整个企业。攻击者只需与某公司员工进行一次通话,就能控制对方的电脑及其账户凭证,进而在企业内部横向移动,逐步渗透整个网络。"

安全从业者常将网络安全比作"猫鼠游戏",但随着AI漏洞挖掘技术的普及,这场微妙的博弈已演变为一场全面的速度竞赛。

Q&A

Q1:Zoom屏幕共享漏洞是如何被发现的?

A:该漏洞由数字安全公司A Security于六月初使用公开可用的AI模型发现,整个过程仅用了不到20条提示词,便完成了漏洞挖掘并构建出可运行的攻击方案。研究人员重点分析了Zoom屏幕共享期间用于实时标注功能的通信协议,因为此类逻辑复杂、功能晦涩的模块往往藏有被忽视的漏洞。

Q2:Zoom屏幕共享漏洞会造成哪些危害?

A:攻击者只需将目标拉入一场含有屏幕共享功能的Zoom通话,即可在受害者毫无察觉、无需任何交互的情况下,完全接管其设备。最坏的情况下,攻击者可借此控制企业员工的电脑和账户凭证,进而在企业内网横向移动,实现对整个企业的渗透。

Q3:Zoom屏幕共享漏洞现在修复了吗?

A:是的,Zoom已于周二发布安全公告,并同时推送了服务端和客户端补丁,覆盖Zoom支持的所有操作系统,包括Windows、macOS、Linux、iOS和Android。目前漏洞已完成修复,用户应尽快更新至最新版本。

Ars Security