作为人工智能模型 研究人员周二展示了一个引人注目的新示例,该示例暴露了视频会议平台 Zoom 中的漏洞,这些漏洞可用于接管目标设备。包含屏幕共享的通话中的每个人,无论是参与者还是主持人,都容易受到无声攻击,这种攻击可以在没有受害者任何指示或交互的情况下进行。
数字防御公司 A Security 的研究人员表示,该漏洞是在 6 月初使用公开的人工智能模型发现的,只需要不到 20 个警报即可发现漏洞并发起有效攻击。 Zoom 周二发布了一份安全公告,详细介绍了该公司已经开始推出的修复程序,以解决影响运行 Zoom 支持的所有操作系统的设备的缺陷:Windows、macOS、Linux、iOS 和 Android。
A Security 联合创始人奥马尔·古尔 (Omer Gull) 在宣布这一消息之前告诉《连线》杂志:“我们感兴趣的,也是我们认为危险的,是这些功能的民主化;进入门槛正在迅速下降。” “过去,一个五人团队可能需要六个月的时间,经过大量的改进和迭代才能解决这个问题。现在,人们可以在不到 20 次推荐的情况下获得相同的结果。Zoom 也是一个重要的目标类型,因为人们对使用它充满信心。他们不认为它是一种威胁。”
具体来说,这些漏洞位于用于在屏幕共享期间进行实时注释的协议中。研究人员表示,人工智能错误搜寻系统专门深入研究了这个组件,因为就像人类错误猎人一样,它们接受的训练表明,复杂而晦涩的功能通常包含被忽视的漏洞。对于专有的、闭源软件来说尤其如此。像 Zoom 这样的老牌公司可能会对所有组件和功能进行广泛的代码审查和安全审查;但如果没有公开、开放的审查,深奥而复杂的功能(如注释)更有可能包含错误。
Zoom 没有回应对《连线》A 安全调查结果发表评论的多项请求。
错误现已修复; Zoom 发布了服务器和客户端的修复程序,或者为 Zoom 自有服务器和客户端设备上运行的应用程序提供的补丁。然而,研究人员强调,令人担忧的是,只需让某人加入 Zoom 通话,就可以利用漏洞来接管目标设备。加入通话本身就是信任的标志,但考虑到视频通话在个人和专业环境中都很常见,而且 Zoom 尤其广泛用于网络研讨会和半公开活动等活动,人们在加入 Zoom 时往往会放松警惕。
Security 联合创始人 Yossi Torati 在电话中告诉《连线》:“如果你使用我们的 Zoom,我们就可以接管你的设备。” (巧合的是,它托管在 Microsoft Teams 中。)“最糟糕的情况是,我们可以通过持有此漏洞来危害组织。如果我是攻击者,我可以接近公司中的某人,控制他们的计算机和凭据,然后利用它们在组织内横向移动。”
从业者经常将安全性称为“猫捉老鼠的游戏”,但随着人工智能漏洞搜寻变得越来越普遍,这种微妙的舞蹈已成为一场全力以赴的竞赛。










