关键Zoom漏洞借助普通AI模型一日内被利用
来自A Security的研究人员仅用一天时间,借助公开的AI模型,为关键Zoom漏洞(代号Zoomsday)创建了一个可行的利用程序。该漏洞可通过注释功能在参与者的设备上实现远程代码执行,Zoom已针对所有主要平台发布了修复补丁。
Zoom已修复了一个严重漏洞,该漏洞曾允许黑客悄悄接管视频会议参与者的设备。来自A Security公司的研究人员仅用一天时间,就利用公开的AI模型创建了一个有效的漏洞利用程序。这个名为Zoomsday的漏洞与标注功能有关,该功能允许用户在共享屏幕上绘制标记。要发起攻击,攻击者只需启动一个会议或加入他人的会议,之后便能在其他参与者的设备上远程执行恶意代码。这使他们能够访问数据、未经授权激活摄像头和麦克风,并安装恶意软件,据The Verge报道。受害者无需采取任何行动,屏幕上也没有设备被入侵的视觉迹象。A Security公司的漏洞研究员伊丹·莱夫科维奇在公司博客中指出,此前创建此类漏洞利用程序被认为是一项国家级的任务,需要精英团队、数月时间和大笔预算。而研究人员借助一个人工智能代理,仅通过向公共AI模型发送20次查询,就创建了有效的漏洞利用程序。在披露之后,Zoom已为Windows、macOS、Linux、Android和iOS上的应用程序发布了修复程序。The Verge指出,这一事件实际上证实了网络安全专家的担忧:以前仅限少数专业人士使用的工具,现在可以被任何使用公共神经网络的人用来制造复杂的攻击。
来源: 3DNews —
原文
