Zoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新
Tech News

Zoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新

圖片:via The Verge — https://www.theverge.com/ai-artificial-intelligence/977909/zoom-vulnerability-ai-attack
TechLab 編輯部(譯)·

攻擊者只要身處同一個會議,就有機會暗中執行惡意程式

入到同一個會議已經有攻擊條件

Zoom 今次修補嘅「Zoomsday」由三個記憶體漏洞組成,全部同畫面分享時嘅註解功能有關。研究團隊 A Security 話,攻擊者只要主持或者加入同一個 Zoom 會議,就可以向其他參加者送出特製資料,令對方個 app 執行惡意程式。受害人唔使撳連結、下載檔案或者開啟註解功能,畫面亦冇明顯警告;不過攻擊者始終要先入到個會議,唔係單憑一個 Zoom 帳戶就可以隔空攻擊任何人。

一旦成功,惡意程式會沿用 Zoom 本身喺裝置上攞到嘅權限,理論上可以偷資料、裝 malware,甚至控制鏡頭同咪高峰。A Security 已喺真實 Zoom client 證實可以遙距執行程式,Zoom 官方亦確認 CVE-2026-53413 同 CVE-2026-53415 可令會議參加者攻擊另一名參加者。截至公開披露,研究文章同 Zoom 公告都冇提到已出現現實攻擊個案,所以要分清楚「有可行 exploit」同「已有人大規模使用」。

Zoomsday 漏洞研究文章嘅藍紫色抽象保安配圖

圖片:A Security

邊啲版本要更新

受影響範圍幾闊,包括 Windows、macOS、Linux、Android 同 iOS 上嘅 Zoom Workplace。7.1 分支要升至 7.1.5 或以上,留喺 7.0 分支就至少要有 7.0.6;Windows VDI Client 嘅安全版本分別係 7.0.116.6.16。Zoom Rooms 同 Meeting SDK 如果要完整避開三個 CVE,亦應升至 7.1.5 或以上。部分較早公告寫 7.1.0 已修補首兩個漏洞,不過第三個漏洞去到 7.1.5 先有 client 修補,直接裝最新版本最穩陣。

桌面版更新方法好直接:登入 Zoom Workplace,撳右上角頭像,再揀 Check for Updates/檢查更新。手機版就去 App Store 或 Google Play 更新。想核對版本,桌面版可以喺頭像選單入 Help,再揀 About Zoom Workplace;手機版就去 Settings 入面嘅 About。公司或者學校用 MSI、GPO、MDM、VDI 管理嘅裝置可能冇更新按鈕,呢類機最好交畀 IT 統一推送,管理員亦可以設定最低 client 版本,連外來參加者一併攔截舊版。

Server 擋到一部分,E2EE 會留低缺口

Zoom 六月收到報告後先推出 client 修補,再喺七月加入 server 端過濾,攔住惡意註解資料送到舊版 app。不過 A Security 指出,端對端加密(E2EE)會令 server 睇唔到會議資料,相關過濾亦做唔到;攻擊者本身已經身處會議,亦持有該次通話所用嘅加密資料,所以 E2EE 唔會自動化解呢種攻擊。如果未可以即時更新晒所有裝置,可以暫時停用 E2EE,再收緊 waiting room、密碼、註解同畫面分享權限;不過呢啲只係過渡做法,最後都係要更新 client。

「少過 20 個 prompts」要點理解

A Security 自述由發現漏洞到整出可行 exploit,用咗少過 20 個公開 AI 模型 prompts,時間亦少過 24 小時。不過研究過程有資深漏洞研究員揀攻擊面、反編譯 app、操作 IDA 同動態分析工具,再判斷模型答案有冇用;呢個數字唔代表普通人問 AI 二十句就識接管 Zoom。呢件事反映,有經驗嘅研究員用 AI 之後,可以快好多咁掃描程式、整理協定同測試攻擊路線,研究封閉源碼軟件亦冇以前咁難。對公司 IT 嚟講,更新週期要跟住縮短:既然研究員可以加速搵漏洞,攻擊者分析公開修補檔嘅速度同樣會快。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook