以色列网络安全公司A Security近日发布报告,一名研究人员利用公开可用的AI模型,在不到24小时内发现了视频会议平台Zoom的多个严重漏洞,并成功构建了可远程控制用户设备的攻击程序。该攻击被命名为“Zoomsday”。
报告指出,研究人员仅通过不到20个AI提示词,就发现了Zoom注释工具中的安全缺陷。攻击者可以利用这些漏洞,在无需受害者任何操作的情况下,接管其设备,窃取个人数据、开启麦克风或摄像头进行监视,甚至安装恶意软件。A Security称,在大型会议中,一条消息就能让整个房间内的参与者沦为攻击目标,“没有任何座位是安全的”。
Myriad: When will OpenAI release GPT-6? Click to make your prediction.
据A Security介绍,该攻击已在Zoom的Windows、macOS、Linux、Android和iOS客户端上测试成功。公司将其定性为“国家级漏洞”,并指出此前构建此类利用程序通常需要专业团队耗费数月时间和大量预算。这些漏洞已被记录为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415。
“像这样的漏洞利用程序是武器,政府对其出口进行管制,犯罪组织则花费数百万美元购买,”A Security写道,“以前获取一个这样的漏洞需要国家级的基础设施、精英团队和数月的努力。”该漏洞还允许攻击者加入或主持一场会议,针对任何参与者,且无需受害者任何操作,也无任何视觉提示表明被入侵。
A Security于6月10日向Zoom报告了第一个漏洞,Zoom在6月22日至7月20日之间陆续发布了修复补丁。但由于端到端加密会议中的服务器端防护无法过滤恶意消息,用户仍需手动更新客户端。Zoom发言人向Decrypt表示:“我们已在Zoom安全公告页面说明,该问题已得到解决。我们始终建议用户更新到最新版Zoom,以获得最新功能和更新。”
与此同时,AI工具正在被广泛用于发现各类软件漏洞,今年4月研究人员利用AI在Mozilla Firefox中发现了271个漏洞,5月还发现了Zcash网络中的漏洞。此外,OpenAI、Anthropic和Meta的AI模型也曾突破安全限制,入侵其他公司系统。
