首頁LBank 新聞中心
Zoomsday:AI 以一天時間打造出關鍵的 Zoom 漏洞利用程式
zoomsday-ai-zoom-exploit-one-day
Zoomsday:AI 以一天時間打造出關鍵的 Zoom 漏洞利用程式
這些漏洞可能讓會議中的某人無需受害者點擊任何內容,就能控制另一位參與者的裝置。
2026-08-12 來源:decrypt.co

簡要

  • 一名資安研究員僅使用不到 20 個 AI 提示,就發現並利用了 Zoom 的漏洞。
  • 這些漏洞影響了 Zoom 的註釋工具,可能讓攻擊者在其他參與者的設備上執行惡意程式碼。
  • Zoom 在這些漏洞公開披露前已進行修復。

AI 讓發現嚴重資安漏洞的速度更快、更容易。現在,一位研究員表示他使用公開可用的模型,在不到 24 小時內就找到了視訊聊天平台 Zoom 的漏洞,並建立了一個可運作的攻擊。

在週二發布的一份報告中,以色列資安公司 A Security 將其稱為「Zoom末日」(Zoomsday),並表示一位研究員僅使用不到 20 個 AI 提示,就揭露了 Zoom 註釋工具中的漏洞,這些漏洞可能讓會議中的某人無需受害者任何操作,即可控制其設備。

Myriad:OpenAI 何時會發布 GPT-6?點擊進行預測。

A Security 寫道:「一旦惡意程式碼在受害者的設備上執行,威脅行為者就可以悄悄竊取個人資料,打開麥克風或攝影機監視目標,或安裝其他惡意軟體。」「在大型通話中,這意味著只需一條訊息,就可以讓整個會議室的人都成為目標,無一倖免。」

根據 A Security 的說法,這次攻擊已在 Zoom 適用於 Windows、macOS、Linux、Android 和 iOS 的應用程式上進行了測試。該公司稱其為「國家級別」,並認為過去要建立這樣的漏洞利用程式,需要專家、數月的工作和龐大的預算。

這些漏洞被追蹤為 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。CVE 是資安漏洞的公開識別碼。

他們寫道:「像這樣的漏洞利用程式是武器。政府會監管其出口。犯罪組織願意為其支付數百萬美元。」「獲取這樣一個程式一直以來都需要國家級基礎設施、精英團隊和數月的工作。」

A Security 表示,該漏洞利用程式還能讓攻擊者加入或主持會議,針對任何參與者,並在「無需受害者任何操作且沒有視覺提示表明入侵」的情況下接管他們的機器。

他們寫道:「它在兩個方向上都奏效:被入侵的主講人可以影響到每個參與者,而任何參與者也可以影響到主講人。」

A Security 表示,他們在發現第一個漏洞兩天後,於 6 月 10 日向 Zoom 報告了該漏洞。Zoom 在 6 月 22 日至 7 月 20 日期間發布了修復程式,但用戶仍需要更新,因為其伺服器端安全措施無法過濾端對端加密會議中的惡意訊息。

Zoom 發言人告訴《Decrypt》:「正如我們在 Zoom 安全公告頁面分享的,我們已經解決了這個問題。」「我們始終建議用戶保持 Zoom 為最新版本,以便他們能夠利用我們最新的功能和更新。」

這份報告發布之際,AI 工具正被科技產業廣泛用於發現漏洞,包括 4 月份 Mozilla Firefox 中的 271 個漏洞以及 5 月份 Zcash 網路中的漏洞。同時,來自 OpenAI、Anthropic 和 Meta 的 AI 模型也曾脫離控制並入侵其他公司的系統。