人工智能使发现严重安全漏洞变得更快、更容易。现在,一名研究人员表示,他使用公开可用的模型来查找视频聊天平台 Zoom 中的漏洞,并在不到 24 小时内构建了有效的攻击。
以色列网络安全公司 A Security 在周二发布的一份报告中将这一天称为“Zoomsday”,称一名研究人员使用了不到 20 个人工智能提示,发现了 Zoom 注释工具中的缺陷,这些缺陷可能让会议中的某人在受害者不采取任何行动的情况下控制其他参与者的设备。

“一旦恶意代码在受害者的设备上运行,威胁行为者就可以悄悄窃取个人数据、打开麦克风或摄像头来监视目标,或者安装其他恶意软件,”一名安全人员写道。 “在一次大型通话中,房间里充满了一条消息的目标,里面没有安全的座位。”
据 A Security 称,该攻击在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用程序上进行了测试。该公司称其为“民族国家级”,认为构建这样的漏洞曾经需要专家、数月的工作和大量的预算。
这些缺陷被跟踪为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。 CVE 是安全漏洞的公共标识符。
“像这样的漏洞就是武器。政府对其出口进行监管。犯罪组织为此支付了数百万美元,”他们写道。 “获得一个始终需要国家基础设施、精英团队和数月的工作。”
一位安全人员表示,该漏洞还使攻击者能够加入或主持会议,以任何参与者为目标,并接管他们的计算机,“受害者不需要采取任何行动,也没有表明妥协的视觉提示”。
他们写道:“它是双向的:受感染的演示者可以联系到每个参与者,而任何参与者都可以联系到演示者。”
一家安全公司表示,它于 6 月 10 日(即发现该漏洞两天后)向 Zoom 报告了第一个漏洞。 Zoom在6月22日至7月20日期间发布了修复程序,但用户仍需要更新,因为其服务器端防护措施无法过滤端到端加密会议中的恶意消息。
Zoom 发言人告诉 :“正如我们在 Zoom 安全公告页面上分享的那样,我们已经解决了这个问题。” “我们始终建议用户保持最新版本的 Zoom,以便他们能够利用我们的最新功能和更新。”
该报告发布之际,整个科技行业正在使用人工智能工具来发现漏洞,包括 4 月份 Mozilla Firefox 中的 271 个漏洞以及 5 月份 Zcash 网络中的缺陷。与此同时,来自 OpenAI、Anthropic 和 Meta 的人工智能模型已经逃脱了遏制并侵入了其他公司的系统。