惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - Franky
T
Tailwind CSS Blog
Microsoft Azure Blog
Microsoft Azure Blog
The Cloudflare Blog
博客园 - 叶小钗
N
Netflix TechBlog - Medium
罗磊的独立博客
量子位
MyScale Blog
MyScale Blog
A
About on SuperTechFans
Blog — PlanetScale
Blog — PlanetScale
V
Visual Studio Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
GbyAI
GbyAI
B
Blog
腾讯CDC
爱范儿
爱范儿
Recent Announcements
Recent Announcements
有赞技术团队
有赞技术团队
F
Fortinet All Blogs
雷峰网
雷峰网
G
Google Developers Blog
Google DeepMind News
Google DeepMind News

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER ...
安全客 · 2026-08-25 · via 安全客-有思想的安全新媒体

Zoom全平台客户端曝出高危漏洞,攻击者利用屏幕共享批注功能即可远程接管设备,AI仅用24小时就写出攻击程序,数亿远程办公用户面临威胁。


凌晨两点,安全研究员小李还在复现一个漏洞。他盯着屏幕上Zoom的屏幕共享界面,手指在键盘上飞快敲击。24小时前,他只是想验证一个猜想;24小时后,他已经写出了一套完整的攻击程序——不需要受害者点击任何链接,不需要弹出任何警告,只要对方开启屏幕共享并启用批注工具,他就能完全控制对方的电脑。

这不是电影情节。这是8月13日PCMag披露的真实漏洞。

一、漏洞到底有多严重?全平台无一幸免

这次Zoom漏洞的可怕之处在于覆盖面。Windows、Mac、iOS、Android、Linux——你能想到的所有平台,Zoom Workplace客户端全部中招。

攻击触发条件简单到令人发指:用户开启屏幕共享,启用批注工具。就这两步,攻击者就能执行恶意代码,获取设备完整访问权限。你的文件、你的密码、你的摄像头、你的麦克风,全部暴露在攻击者眼前。

更可怕的是,整个过程没有任何明显弹窗警示。受害者根本不知道自己已经被接管了。

二、AI把攻击门槛打到了地板上

以前,能写出这种全域设备接管攻击程序的,只有国家级黑客组织。他们需要精英团队、长期研发、高额预算。

现在呢?安全企业”A Security”的研究人员只靠AI提示词,24小时就完成了漏洞利用程序开发。

这意味着什么?意味着一个普通黑客,甚至一个脚本小子,只要会写提示词,就能拥有以前只有国家级组织才具备的攻击能力。网络攻击的门槛,被AI彻底打穿了。

三、远程办公时代的安全盲区

疫情之后,远程办公成了常态。Zoom日活用户数以亿计,屏幕共享是每天高频使用的功能。批注工具更是会议协作的标配。

但正是这些”标配”功能,成了攻击者的突破口。

想象一下这个场景:你正在给客户演示方案,开启屏幕共享,用批注工具标注重点。与此同时,攻击者已经悄悄接管了你的电脑,正在后台拷贝你的客户资料、合同文件、财务数据。会议结束,你关掉Zoom,一切如常。但你的数据,已经泄露了。

四、现在该怎么办?

Zoom官方已经推出修复方案,所有未升级至最新版的Zoom Workplace客户端都存在风险。

立即行动清单:

  1. 马上更新Zoom——打开客户端,检查更新,升级到最新版本
  2. 检查macOS——苹果也曝出了同类漏洞,Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9已修复,尽快升级
  3. 谨慎使用屏幕共享——在敏感会议中,尽量避免启用批注工具
  4. 监控异常进程——定期检查系统进程,留意不明后台程序

五、写在最后

这个漏洞最让人不安的,不是技术本身,而是它揭示的趋势:AI正在让网络攻击变得平民化。

以前,你需要是顶级黑客才能发动高级攻击。现在,你只需要会写提示词。

当攻击的门槛越来越低,防御的压力就越来越大。对于每一个远程办公的人来说,保持软件更新,不再是一个”建议”,而是一个”必须”。

你的下一次屏幕共享,可能正在被一双无形的眼睛盯着。