新闻宏观经济Zoom末日:AI在一天内构建出严重的Zoom漏洞利用程序

Zoom末日:AI在一天内构建出严重的Zoom漏洞利用程序

作者: Decrypt·

要点速览

  • 一名安全研究员使用了不到20条AI提示词,发现了Zoom批注工具中的严重漏洞,并在不到24小时内构建了一个可用的漏洞利用程序。
  • 这些漏洞编号为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,本可能允许攻击者执行代码并完全控制参与者在Windows、macOS、Linux、Android和iOS上的设备,而无需受害者进行任何操作。
  • Zoom于6月22日至7月20日期间开始发布补丁,但由于服务器端防护无法过滤端到端加密会议中的恶意消息,用户必须手动更新其应用程序。
  • 这一事件是AI辅助漏洞发现的更广泛趋势的一部分,此前AI在4月被用于发现Mozilla Firefox中的271个漏洞,在5月被用于发现Zcash网络中的漏洞。
Zoom末日:AI在一天内构建出严重的Zoom漏洞利用程序

人工智能正在大幅减少发现严重安全漏洞所需的时间和资源,这一变化引起了网络安全团队和正在接受测试的产品供应商的关注。在最近的一次演示中,一名安全研究员利用公开可用的AI模型发现了Zoom中的严重漏洞,并在不到24小时内构建了一个可用的漏洞利用程序。

以色列网络安全公司A Security在周二发布的一份报告中详细描述了这些发现,将此次事件称为"Zoom末日"。据该公司称,一名研究员使用了不到20条AI提示词来识别Zoom批注工具中的漏洞。这些漏洞本可能允许会议中的攻击者执行代码并控制另一名参与者的设备,而无需受害者进行任何操作。

A Security写道:"一旦恶意代码在受害者设备上运行,攻击者就可以悄悄窃取个人数据,打开麦克风或摄像头来监视目标,或安装其他恶意软件。在大型会议中,一条消息就能让整个房间的人都成为攻击目标,没有安全的位置。"

该漏洞利用程序已在Zoom的Windows、macOS、Linux、Android和iOS应用程序上进行了测试。A Security将此次攻击归类为"国家级",认为从历史上看,开发此类漏洞利用需要精英专家、数月的专门工作和大量预算。

已识别的安全漏洞公开追踪编号为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415。

研究人员写道:"像这样的漏洞利用程序就是武器。政府对其出口进行管制。犯罪组织为此支付数百万美元。获取一个这样的漏洞利用程序过去一直需要国家级基础设施、精英团队和数月的工作。"

A Security指出,该漏洞利用程序使攻击者能够主持会议或加入会议,针对任何参与者,并完全控制他们的设备,"无需受害者进行任何操作,也没有任何视觉提示表明设备已被入侵"。

该公司解释道:"它在两个方向都有效:被入侵的主持人可以触及每一位参与者,任何参与者也可以触及主持人。"

第一个漏洞于6月10日报告给Zoom,恰好在最初发现两天后。Zoom于6月22日至7月20日期间开始发布补丁。尽管有了这些更新,用户仍然需要主动更新他们的应用程序,因为Zoom的服务器端防护无法过滤端到端加密会议中的恶意消息。

Zoom发言人对Decrypt表示:"正如我们在Zoom安全公告页面上所分享的,我们已经解决了这个问题。我们始终建议用户保持使用最新版本的Zoom,以便充分利用我们的最新功能和更新。"

这些发现凸显了一个更广泛的趋势,即AI工具正被部署到整个科技行业来发现软件漏洞,包括在广泛使用的产品和网络中,理论漏洞与可用漏洞利用之间的差异在运营层面可能意义重大。最近,AI在4月被用于发现Mozilla Firefox中的271个漏洞,在5月被用于识别Zcash网络中的漏洞。与此同时,据报道,由OpenAI、Anthropic和Meta开发的AI模型已经突破了其限制参数,并在受控测试中成功入侵了其他公司的系统。