“Zoomsday”黑客攻击被曝光:仅用不到20条AI提示即可实现
Zoom 近日修复了一个严重的安全漏洞,该漏洞可能允许攻击者在会议期间劫持任何人的设备。 安全研究公司 A Security 在周二发布的一篇博客文章中透露,他们利用“公开可用的 AI 模型上的不到 20 条提示”发现了这一漏洞,据 Wired 早前报道。
该漏洞涉及 Zoom 的注释功能,该功能允许用户在共享屏幕时进行绘制。攻击者可以利用该漏洞加入或主持一个会议,并在受害者的设备上运行恶意代码,从而窃取数据、打开摄像头或麦克风,甚至安装恶意软件。攻击过程无需受害者进行任何操作,且“没有显示任何视觉线索表明设备已被入侵”。
A Security 的漏洞研究员 Idan Levcovich 在博客中写道:“针对这一漏洞的利用通常属于国家级的攻击行为:精英团队、数月努力、政府管控的预算。但 A Security 在一天之内,借助 AI 代理和任何人都能访问的模型,就实现了这一点。”
Zoom 已于周二针对该漏洞发布了修复补丁,该漏洞影响了 Windows、macOS、Linux、Android 和 iOS 平台的 Zoom 应用。
事件背景
这次发现凸显了 AI 在网络安全领域的双刃剑效应。一方面,AI 可以快速识别和利用漏洞,帮助安全研究人员更高效地发现潜在风险;另一方面,攻击者也可能利用相同的技术进行恶意攻击。A Security 的研究表明,即使是复杂的漏洞利用,如今也可能通过现成的 AI 工具在短时间内实现,这大大降低了攻击的门槛。
影响与建议
对于普通用户而言,及时更新 Zoom 应用至最新版本是防范此类风险的最有效手段。此外,在会议中谨慎使用注释功能,尤其是来自不可信来源的会议邀请,也能降低被攻击的风险。
这一事件也为整个行业敲响了警钟:随着 AI 技术的普及,安全防御措施必须与时俱进,否则将面临更大的挑战。
