研究人员发现通过Zoom屏幕共享劫持设备的方法

Ars Technica 新闻

摘要

研究人员披露了Zoom屏幕共享标注协议中的漏洞,这些漏洞可能允许在无声无息的情况下接管设备;这些缺陷是在不到20个提示词内使用AI模型发现的,修复程序已在推送中。

<p>随着AI模型获得在软件中寻找漏洞的高级<a href="https://www.wired.com/story/anthropics-mythos-will-force-a-cybersecurity-reckoning-just-not-the-one-you-think/">能力</a>、开发<a href="https://www.wired.com/story/openai-didnt-notice-its-ai-agents-using-a-message-board-to-plan-their-hacking-spree/">利用漏洞的方法</a>,甚至进行自主<a href="https://www.wired.com/story/openai-anthropic-ai-hacking-sprees-illegal/">黑客攻击狂欢</a>,研究人员周二提供了一个令人警醒的新例子,<a href="https://a.security/blog/asecurity-zoomsday">披露了</a>视频会议平台Zoom中可能被利用来接管目标设备的漏洞。任何参与屏幕共享通话的人,无论是参与者还是主持人,都可能受到无声攻击,这种攻击可以在没有任何提示或受害者交互的情况下进行。</p> <p>来自数字防御公司A Security的研究人员表示,这个<a href="https://www.zoom.com/en/trust/security-bulletin/zsb-26015/">漏洞</a>是在6月初使用公开可用的AI模型发现的,找出这些漏洞并创建有效的攻击只用了不到20个提示词。Zoom周二发布了安全公告,包括公司已经开始推出的修复程序详情,以解决这些影响Zoom支持的所有操作系统(Windows、macOS、Linux、iOS和Android)设备的问题。</p> <p>“对我们来说有趣且我们认为危险的是这些能力的民主化——进入门槛正在迅速降低,”A Security联合创始人Omer Gull在披露前告诉WIRED。“以前,一个五人团队可能需要六个月,经过大量打磨和迭代才能找到这个。现在人们可以用不到20个提示词就得到相同的结果。而Zoom是一类重要的目标,因为人们在使用时会产生信任感。他们不把它视为威胁。”</p> <p><a href="https://arstechnica.com/security/2026/08/researchers-found-a-way-to-hijack-devices-through-zoom-screen-sharing/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/08/researchers-found-a-way-to-hijack-devices-through-zoom-screen-sharing/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/08/12 17:18

# 研究人员发现了通过 Zoom 屏幕共享劫持设备的方法 来源:https://arstechnica.com/security/2026/08/researchers-found-a-way-to-hijack-devices-through-zoom-screen-sharing/ 随着人工智能模型获得[先进能力](https://www.wired.com/story/anthropics-mythos-will-force-a-cybersecurity-reckoning-just-not-the-one-you-think/),能够发现软件中的漏洞、[开发利用这些漏洞的方法](https://www.wired.com/story/openai-didnt-notice-its-ai-agents-using-a-message-board-to-plan-their-hacking-spree/),甚至进行[自主黑客攻击](https://www.wired.com/story/openai-anthropic-ai-hacking-sprees-illegal/),研究人员在周二公布了一个发人深省的新案例,披露了视频会议平台 Zoom 中的[漏洞](https://a.security/blog/asecurity-zoomsday),这些漏洞可能被利用来接管目标设备。任何参与屏幕共享通话的人,无论是参与者还是主持人,都可能受到一种无声攻击,这种攻击可以在没有任何迹象、也无需受害者交互的情况下完成。 来自数字防御公司 A Security 的研究人员表示,这个[漏洞](https://www.zoom.com/en/trust/security-bulletin/zsb-26015/)是于 6 月初使用公开可用的 AI 模型发现的,仅用了不到 20 个提示词就找到了漏洞并构建出可用的攻击。Zoom 在周二发布了安全公告,包括公司已经开始推出的修复细节,以解决这些影响 Zoom 所支持的所有操作系统(Windows、macOS、Linux、iOS 和 Android)设备的缺陷。 A Security 联合创始人 Omer Gull 在披露前告诉 WIRED:“对我们来说有趣、而且我们认为危险的是这些能力的民主化——准入门槛正在迅速降低。以前要找到这个问题,可能需要一个五人团队花费大约六个月的时间,进行大量打磨和迭代。现在,人们用不到 20 个提示词就能达到同样的结果。而 Zoom 是一类重要的攻击目标,因为人们在使用它时默认信任,不会把它视为威胁。” 这些漏洞专门出现在用于屏幕共享期间实时注释的协议中。研究人员表示,他们的 AI 漏洞狩猎系统之所以专门深入研究这一组件,是因为和人类漏洞猎手一样,它们经过训练知道,复杂而晦涩的功能往往包含被忽视的漏洞。这在专有闭源软件中尤其如此。像 Zoom 这样的成熟公司大概会对所有组件和功能进行广泛的代码审查和检查,但由于没有公开、开放审查的优势,类似注释这种晦涩而复杂的功能更有可能包含错误。

相似文章

ZOOMSDAY:通过标注功能实现的 Zoom 零点击漏洞

Lobsters Hottest

研究人员利用公开可用的 AI 模型发现了 Zoom 标注功能中的一个严重的零点击内存损坏漏洞,该漏洞可在所有平台上对所有会议参与者执行远程代码。Zoom 已发布修复程序,但该研究凸显了 AI 如何降低国家级漏洞利用的门槛。

那个说‘别录我’的Zoom技巧

TechCrunch AI

文章强调了AI笔记应用日益普及,这些应用会自动记录会议和对话,引发了抵制——例如一位风险投资人将Zoom名改为明确拒绝同意。文章探讨了全程录音的社会、法律及实际影响。

语音AI系统易受隐藏音频攻击

Hacker News Top

新研究表明,不易察觉的音频信号能以79-96%的成功率劫持大型音频语言模型(LALMs),迫使其执行未经授权的命令,如网络搜索或发送电子邮件。这种被称为AudioHijack的技术针对生成式模型,无论用户输入如何都能生效,对语音AI系统构成严重安全风险。