簡介
- 一名安全研究員使用不到20個AI提示詞發現並利用了Zoom的漏洞。
- 這些漏洞影響了Zoom的註釋工具,可能讓攻擊者在其他參與者的設備上執行程式碼。
- Zoom在漏洞公開披露之前已修復了這些漏洞。
AI使得發現嚴重安全漏洞變得更加快速和容易。現在,一名研究員表示,他使用公開可用的模型在不到24小時內發現了視訊聊天平台Zoom的漏洞,並構建了一個有效的攻擊。
以色列網路安全公司A Security在週二發布的報告中將其稱為“Zoomsday”,表示一名研究員使用不到20個AI提示詞發現了Zoom註釋工具中的漏洞,這些漏洞可能讓會議中的某人在受害者無需任何操作的情況下控制另一參與者的設備。

「一旦惡意程式碼在受害者的裝置上運行,威脅行為者就能悄悄竊取個人資料、開啟麥克風或攝影機監視目標,或安裝其他惡意軟體,」A Security 寫道。「在一場大型通話中,一條訊息就能讓整個房間的人成為目標,且沒有任何安全座位。」
根據 A Security 的說法,此攻擊已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 應用程式上進行測試。該公司稱其為「國家級」攻擊,並表示過去要建立此類漏洞利用程式需要專家、數月的工作以及龐大的預算。
這些漏洞被追蹤為 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。CVE 是安全漏洞的公開識別碼。
「像這樣的漏洞利用程式是武器。政府管制其出口。犯罪組織為此支付數百萬美元,」他們寫道。「獲取一個漏洞利用程式過去總是需要國家級基礎設施、精英團隊和數月的工作。」
A Security 表示,該漏洞利用程式還允許攻擊者加入或主持會議、針對任何參與者,並在「受害者無需任何操作且沒有任何視覺提示顯示遭到入侵」的情況下接管其機器。
「它雙向運作:被入侵的演示者可以觸及每位參與者,而任何參與者也可以觸及演示者,」他們寫道。
A Security 表示,它在發現漏洞兩天後的 6 月 10 日向 Zoom 報告了第一個漏洞。Zoom 在 6 月 22 日至 7 月 20 日期間發布了修復程式,但用戶仍需要更新,因為其伺服器端的安全防護無法在端對端加密的會議中過濾惡意訊息。
「正如我們在 Zoom 安全公告頁面上所分享的,我們已經解決了這個問題,」Zoom 發言人告訴 Decrypt。「我們始終建議用戶保持 Zoom 最新版本,以便他們能利用我們最新的功能和更新。」
這份報告發布之際,AI 工具正被用於整個科技行業以發現漏洞,包括 4 月在 Mozilla Firefox 中發現的 271 個漏洞,以及 5 月在 Zcash 網路中的缺陷。與此同時,來自 OpenAI、Anthropic 和 Meta 的 AI 模型已逃脫限制並入侵了其他公司的系統。








