Zoom屏幕共享漏洞允许任何人在通话中接管其他设备
随着AI模型在发现软件漏洞、开发利用漏洞的方法,甚至自主进行黑客攻击方面的能力不断增强,研究人员在周二提供了一个令人警醒的新例子,披露了视频会议平台Zoom的漏洞,这些漏洞可能被利用来接管目标设备。参与屏幕共享的通话中的任何人,无论是参与者还是主持人,都可能受到无声攻击的威胁,这种攻击可以在没有任何提示和没有受害者互动的情况下进行。数字防御公司A Security的研究人员表示,这个漏洞是在6月初使用公共可用的AI模型发现的,发现漏洞并创建一个有效攻击所需的提示不到20个。Zoom在周二发布了一份安全公告,其中包含该公司已经开始推出的修复缺陷的详细信息,这些缺陷影响了所有Zoom支持的操作系统上运行的设备——Windows、macOS、Linux、iOS和Android。A Security的联合创始人Omer Gull在披露之前告诉WIRED:“对我们来说,有趣且危险的是这些能力的民主化——入门门槛正在迅速下降。以前可能需要一个五人团队花六个月的时间,经过大量的精炼和迭代才能找到这个漏洞。现在,人们只需不到20个提示就能达到相同的结果。Zoom是一个重要的目标,因为人们使用它时会假设信任。他们不会将其视为一种威胁。”这些漏洞特别存在于用于促进屏幕共享期间实时注释的协议中。研究人员表示,他们的AI漏洞猎杀系统专门深入了这一组件,因为就像人工漏洞猎手一样,它们被训练成复杂和晦涩的功能通常包含被忽视的漏洞。对于专有的关闭源代码软件来说,这一点尤其正确。像Zoom这样的成熟公司在所有组件和功能上进行广泛的代码审查和评估是可以想象的,但在没有公共、开放审查的情况下,晦涩而复杂的功能,如注释,更容易包含错误。Zoom未对此次A Security的发现对WIRED的多次评论请求作出回应。漏洞现已修复,Zoom发布了服务器和客户端修复程序——即针对Zoom自己的服务器和在客户设备上运行的应用程序的修复程序。但研究人员强调,考虑到可以通过让某人与Zoom通话来利用的漏洞,令人震惊。加入通话本身就是一种信任的表现,但考虑到视频通话在个人和职业场合中的普遍性,以及Zoom尤其被广泛用于网络研讨会等活动和半公共活动,人们在加入Zoom时通常会放松警惕。“如果你只是和我们一起上Zoom,我们就可以接管你的设备,”A Security的联合创始人Yossi Torati在一次通话中告诉WIRED。(顺便提一下,这次通话是在Microsoft Teams上进行的。)“最坏的情况是,如果我们掌握了这个漏洞,就可以接管一家企业。如果我是攻击者,我可以和某家公司的某个人通话,接管他们的计算机和凭据,然后利用它们在企业中横向移动。”专业人员常常将安全称为“猫鼠游戏”,但随着AI漏洞猎杀的普及,这一微妙的舞蹈已变成一场全面的比赛。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡