一句话导语

AI辅助漏洞挖掘再添案例:研究人员仅用不到20次提示,就让公开AI工具发现了Zoom屏幕共享功能中的严重漏洞,可导致通话参与者设备被远程接管。

发生了什么

据WIRED报道,安全研究人员发现,Zoom的屏幕共享功能存在一个漏洞,允许通话中的任何参与者利用该漏洞劫持另一名参与者的设备。研究人员表示,他们使用一个公开可用的AI工具,在不到20次提示下就找到了这个漏洞。该漏洞已被Zoom修复,但具体技术细节尚未完全公开。

这一发现过程本身值得关注:AI工具在安全研究中的角色正从辅助分析转向主动发现。研究人员并非手动挖掘代码,而是通过精心设计的提示引导AI识别潜在攻击面,最终定位到屏幕共享机制中的缺陷。

为什么重要

Zoom在疫情期间成为远程办公的核心工具,其安全性直接影响全球数亿用户的隐私与数据安全。屏幕共享是会议中最常用的功能之一,若该漏洞被恶意利用,攻击者可在通话中静默控制他人设备,窃取敏感信息或植入恶意软件。

更值得警惕的是,该漏洞的发现方式暗示了AI在安全领域的双刃剑效应。一方面,AI可以大幅提升漏洞挖掘效率,帮助厂商在漏洞被利用前修复;另一方面,同样的技术也可能被攻击者利用,以更低门槛发现并武器化漏洞。此次事件中,AI工具仅需少量提示就能发现严重漏洞,说明现有AI模型已具备一定的安全分析能力,这为安全社区敲响了警钟。

影响与看点

对Zoom而言,虽然漏洞已修复,但事件暴露了其安全测试流程可能存在的盲区。传统的人工代码审计和模糊测试可能遗漏此类逻辑缺陷,而AI辅助的漏洞挖掘有望成为未来安全测试的标准配置。

对开发者而言,这一案例提示我们:AI不仅能写代码,也能审代码。将AI集成到CI/CD管道中,持续进行安全扫描,可能成为应对日益复杂攻击面的必要手段。然而,AI模型的可解释性不足,可能产生误报或漏报,需要人工复核。

对用户而言,及时更新软件仍是防御已知漏洞的关键。同时,在会议中应谨慎使用屏幕共享,尤其是涉及敏感内容时。

一个值得关注的趋势是:AI辅助漏洞挖掘的普及可能改变安全攻防的平衡。安全研究人员需要更积极地拥抱AI,而厂商则需在漏洞披露流程中考虑AI发现的速度,缩短修复周期。此次事件中,AI的发现速度(不到20次提示)暗示,未来漏洞的“窗口期”可能更短,这要求整个行业更快响应。

总体而言,这不仅是Zoom的一次安全教训,更是AI时代安全研究范式转变的一个缩影。