Zoom的招牌AI功能ZoomMate,最近被曝出一个让人后背发凉的安全问题:攻击者可以操控这个智能助手,让它主动连接自己的服务器,然后远程下命令、偷数据。更麻烦的是,即使用户点了“停止”按钮甚至直接关掉Zoom,攻击者的连接也不会中断。
安全研究人员公布了一条完整的攻击链,展示了恶意Skill(技能插件)如何把ZoomMate变成攻击者的“内应”。整个过程并不复杂:受害者用ZoomMate生成本周会议报告,而他所使用的Skill来自第三方市场。Zoom在用户上传Skill时虽然会弹出警告,提示“此技能不在Zoom官方目录中,未经Zoom验证”,但研究人员认为,这个提示不足以让普通用户真正意识到风险。
攻击的关键在于ZoomMate的运行环境。这个智能体拥有不受限制的HTTPS网络访问权限,且没有用户级或管理员级的配置可以将其锁定。恶意Skill中的代码会每隔几秒向攻击者的服务器发送一次HTTPS请求,等待指令。一旦攻击者下发命令,脚本就在Zoom的环境里执行,并把结果回传给攻击者——整个过程完全绕过了用户的控制界面。
更隐蔽的地方在于,攻击者可以借此窃取演讲者会议记录、消息、连接器中的数据,凡是ZoomMate能访问到的数据源都在射程之内。与此同时,用户看到的最终聊天输出一切正常,是一份看起来很普通的会议报告。也就是说,整个攻击过程在用户界面上毫无痕迹。
研究人员特别强调,这次攻击甚至不一定需要恶意Skill。通过间接提示注入(比如藏在邮件里的隐藏指令),同样可以触发。此前已有研究显示,攻击者正往在线市场中上传恶意Skill,而Zoom的安装提示并没有真正拦住这类风险。
需要说清楚的是,ZoomMate这个具备联网能力的环境,看起来是产品设计本身的功能,而非某个组件出现了程序性漏洞。安全团队没有向Zoom提交具体的漏洞报告,因为一切都在按设计运行——危险的正是这一点。他们公开这篇文章的目的,是提醒那些在毫无网络隔离保障的情况下使用智能体聊天的用户:你接受的风险,可能比你想象的大得多。
整个攻击链条梳理下来是六步:受害者请求生成会议报告;使用的是自己上传的Skill;Zoom AI执行恶意Skill中的代码;即使点停止或关闭Zoom,攻击仍在Zoom服务器上的代理环境中继续运行;攻击者发出命令窃取会议记录、消息、连接器数据;一份看起来完全正常的报告交付给用户,而攻击者的连接依然保持活跃。
对于正在把AI智能体接入工作流的团队来说,这个案例算是一个值得停下来想一想的警示:功能越强大,默认信任的边界就越值得重新审视。至少,在智能体具备联网能力的时候,网络沙箱不该是个可选项。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.