一句话导语
AI辅助漏洞挖掘再添案例:研究人员仅用不到20次提示,就让公开AI工具发现了Zoom屏幕共享功能中的严重漏洞,可导致通话参与者设备被远程接管。
发生了什么
据WIRED报道,安全研究人员发现,Zoom的屏幕共享功能存在一个漏洞,允许通话中的任何参与者利用该漏洞劫持另一名参与者的设备。研究人员表示,他们使用一个公开可用的AI工具,在不到20次提示下就找到了这个漏洞。该漏洞已被Zoom修复,但具体技术细节尚未完全公开。
这一发现过程本身值得关注:AI工具在安全研究中的角色正从辅助分析转向主动发现。研究人员并非手动挖掘代码,而是通过精心设计的提示引导AI识别潜在攻击面,最终定位到屏幕共享机制中的缺陷。
为什么重要
Zoom在疫情期间成为远程办公的核心工具,其安全性直接影响全球数亿用户的隐私与数据安全。屏幕共享是会议中最常用的功能之一,若该漏洞被恶意利用,攻击者可在通话中静默控制他人设备,窃取敏感信息或植入恶意软件。
更值得警惕的是,该漏洞的发现方式暗示了AI在安全领域的双刃剑效应。一方面,AI可以大幅提升漏洞挖掘效率,帮助厂商在漏洞被利用前修复;另一方面,同样的技术也可能被攻击者利用,以更低门槛发现并武器化漏洞。此次事件中,AI工具仅需少量提示就能发现严重漏洞,说明现有AI模型已具备一定的安全分析能力,这为安全社区敲响了警钟。
影响与看点
对Zoom而言,虽然漏洞已修复,但事件暴露了其安全测试流程可能存在的盲区。传统的人工代码审计和模糊测试可能遗漏此类逻辑缺陷,而AI辅助的漏洞挖掘有望成为未来安全测试的标准配置。
对开发者而言,这一案例提示我们:AI不仅能写代码,也能审代码。将AI集成到CI/CD管道中,持续进行安全扫描,可能成为应对日益复杂攻击面的必要手段。然而,AI模型的可解释性不足,可能产生误报或漏报,需要人工复核。
对用户而言,及时更新软件仍是防御已知漏洞的关键。同时,在会议中应谨慎使用屏幕共享,尤其是涉及敏感内容时。
一个值得关注的趋势是:AI辅助漏洞挖掘的普及可能改变安全攻防的平衡。安全研究人员需要更积极地拥抱AI,而厂商则需在漏洞披露流程中考虑AI发现的速度,缩短修复周期。此次事件中,AI的发现速度(不到20次提示)暗示,未来漏洞的“窗口期”可能更短,这要求整个行业更快响应。
总体而言,这不仅是Zoom的一次安全教训,更是AI时代安全研究范式转变的一个缩影。



