视频会议早已成为工作与生活的日常,但一份新披露的安全研究提醒人们:一旦加入一场带有屏幕共享的 Zoom 会议,潜伏的风险可能远超「被截屏」这么简单。网络安全公司 A Security 的研究团队在周二公开了一组影响 Zoom 的漏洞,攻击者只要让目标加入同一场通话,就能在对方毫无察觉、也无需任何点击操作的情况下,远程接管其设备。

漏洞藏在「实时批注」里
研究团队指出,问题具体出在屏幕共享过程中用于「实时批注」的通信协议上。在普通用户的认知里,屏幕共享只是把自己的画面投给别人看;但在这条协议内部,批注功能涉及复杂的状态同步。和许多人类漏洞猎手一样,A Security 的自动化系统之所以盯上这块功能,正是因为这类冗长、冷僻的私有代码最容易被人忽略——尤其当软件闭源、缺乏公开审查时,再成熟的厂商也难免在边角功能里留下失误。
危害在于它的「静默」属性:只要通话中有人开启屏幕共享,无论是普通参会者还是主持人,设备都处于暴露状态。攻击不需要受害者做任何交互,也没有任何可见提示。用研究员的话说,加入一场会议本身就意味着信任,而 Zoom 这种几乎人人都在用的工具,恰恰是攻击者眼里「天然被信任」的高价值目标。
AI 把攻击门槛砍到「20 条提示」
更值得警惕的是漏洞被发现的成本。A Security 联合创始人 Omer Gull 在披露前对 WIRED 表示,这次的缺陷早在今年 6 月初就由「公开可用的 AI 模型」辅助找到,整个过程只用了不到 20 条提示词,就完成了从定位缺陷到生成可用攻击代码的全链路。
「让我们感兴趣、也让我们觉得危险的是这些能力的『平民化』——入场门槛正在急速下降,」Gull 说。他对比了过去与现在:以前可能需要五个人组成的团队花上六个月反复打磨才能找到这类漏洞,如今任何人用不到 20 条提示就能拿到同样的结果。
另一位联合创始人 Yossi Torati 在一次通话中(巧合的是,那通电话用的是微软 Teams)说得更直白:「只要你跟我们开一场 Zoom,我们就能接管你的设备。」他描述的最坏情形是:攻击者只需与某家公司的人同处一场会议,就能控制对方的电脑与凭证,再以此为跳板在企业内网横向移动。
漏洞已修复,但警钟长鸣
Zoom 在披露当天发布了安全公告(编号 ZSB-26015),称已着手推送修复。受影响的系统覆盖 Zoom 支持的全部操作系统:Windows、macOS、Linux、iOS 与 Android。A Security 表示,修复同时包含服务器端与客户端补丁。
尽管如此,研究者强调,真正让人不安的是「只需把人拉进一场会议就能接管设备」这种攻击形态。视频通话在私人聚会、企业会议和公开的网络研讨会里都极为普遍,人们加入时的戒备本就最低。
「从业者常把安全称为猫鼠游戏,」报道写道,「但随着 AI 辅助漏洞挖掘的泛滥,这场微妙的拉锯已经变成了一场全面竞速。」对普通用户而言,保持客户端更新、对来路不明的会议链接保持警惕,仍然是当下最现实的自保手段。
来源:WIRED







