隨著 AI 模型在尋找軟體漏洞、開發利用方式,甚至執行自主駭客攻擊方面的能力日益增強,研究人員週二提供了一個令人警醒的新案例。他們揭露了視訊會議平台 Zoom 的多項漏洞,這些漏洞可能被利用來接管目標裝置。任何參與螢幕分享通話的人,無論是參與者還是主持人,都可能受到無聲攻擊的影響,這種攻擊可以在受害者毫無察覺且無需任何互動的情況下執行。
數位防禦公司 A Security 的研究人員表示,這個漏洞是在六月初利用公開的 AI 模型發現的。他們僅用了不到 20 個提示詞,就成功揭露了這些漏洞並建立了一個可運作的攻擊。Zoom 週二發布了安全公告,其中包含公司已開始推出的修補細節,以解決這些影響所有 Zoom 支援作業系統(Windows、macOS、Linux、iOS 和 Android)裝置的缺陷。
A Security 共同創辦人 Omer Gull 在漏洞揭露前告訴 WIRED:「對我們而言,有趣且我們認為危險的是這些能力的民主化,進入門檻正在迅速下降。」他補充道:「以前,可能需要一個五人團隊花費六個月時間,經過大量精煉和迭代才能找到這個漏洞。現在,人們只需不到 20 個提示詞就能達到相同的結果。Zoom 是一個重要的目標,因為人們在使用它時會預設信任,他們不認為它是一種威脅。」
這些漏洞特別存在於用於螢幕分享期間即時註釋(annotation)的協定中。研究人員表示,他們的 AI 漏洞搜尋系統之所以深入研究這個組件,是因為就像人類漏洞獵人一樣,它們被訓練成知道複雜且不常見的功能往往包含被忽視的漏洞。這對於專有、閉源軟體尤其如此。
像 Zoom 這樣的老牌公司,理應對所有組件和功能進行廣泛的程式碼審查和驗證,但由於缺乏公開、開放的審查,像註釋這樣既深奧又複雜的功能更容易包含錯誤。
WIRED 就 A Security 的發現多次聯繫 Zoom 尋求評論,但未獲回應。這些漏洞現已修補,Zoom 發布了伺服器端和客戶端修補程式,即針對 Zoom 自身伺服器以及客戶裝置上運行的應用程式的修補程式。
但研究人員強調,僅僅透過讓某人加入 Zoom 通話就能利用漏洞接管目標裝置,這令人擔憂。加入通話本身就是一種信任的姿態,但考慮到視訊通話在個人和專業環境中都非常普遍,特別是 Zoom 也廣泛用於活動和半公開活動,例如網路研討會,人們在加入 Zoom 時通常會放鬆警惕。
A Security 共同創辦人 Yossi Torati 在一次通話中(巧合的是,該通話是在 Microsoft Teams 上進行的)告訴 WIRED:「如果你只是和我們一起上 Zoom,我們就能接管你的裝置。」他進一步表示:「最壞的情況是,只要我們掌握這個漏洞,我們就能接管一家企業。如果我是一名攻擊者,我可以與公司某人進行通話,控制他們的電腦和憑證,然後利用這些資訊在企業內部橫向移動。」
從業者常將資安稱為一場「貓捉老鼠的遊戲」,但隨著 AI 漏洞搜尋的普及,這場微妙的舞蹈已演變成一場全面競賽。



