首页>资讯>矿业 > 正文

新“Zoomsday”漏洞可致加密货币用户遭零点击攻击

2026-08-13 16:59 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

新披露的Zoom漏洞:攻击者可无声控制设备,加密用户面临新风险

一组新披露的Zoom漏洞显示,攻击者无需受害者采取任何操作,即可控制另一名会议参与者的设备。这对多次通过视频通话成为目标的加密货币用户而言,构成了新的安全隐患。

概要

据以色列网络安全公司A Security称,一名研究人员使用不到20个提示词,借助公开可用的人工智能模型,在24小时内发现了三个Zoom漏洞,并构建了一个可用的攻击程序。

这一名为“Zoomsday”的攻击可在不要求受害者执行任何操作的情况下,控制会议参与者的设备。

加密用户面临额外风险,因为黑客此前曾利用被入侵的Zoom会议窃取钱包数据及其他敏感信息。

Zoom已于6月22日至7月20日期间发布了修复补丁,但使用旧版本的用户仍需更新应用程序。

攻击机制:无需交互即可控制设备

根据A Security的报告,研究人员利用公开可用的AI模型,在不到24小时内,通过少于20个提示词发现了这些漏洞并构建了可用的攻击程序。该公司将此次攻击命名为“Zoomsday”,并指出漏洞影响了Zoom的注释系统——该系统允许会议参与者在共享内容上绘图或添加备注。

报告称,一旦被利用,这些漏洞可使恶意代码在另一名参与者的设备上运行,而无需对方下载文件、点击链接或批准任何操作。该公司表示,攻击者随后可以窃取个人信息、安装恶意软件,或激活设备的麦克风和摄像头。

对于加密货币用户而言,能够直接通过会议入侵电脑的能力带来了额外风险,因为攻击者此前曾利用Zoom通话获取加密钱包、私人文件及其他敏感信息。

漏洞影响范围:任何会议参与者都可能成为目标

这些漏洞被追踪为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,在Windows、macOS、Linux、Android和iOS上运行的Zoom应用程序中均进行了测试。

攻击可以从通话的任何一方发起。研究人员表示,被入侵的演示者可以攻击参与者,而参与者也可以针对演示者。攻击者只需加入或主持该会议,然后发送触发漏洞所需的恶意数据即可。

目标无需任何进一步操作,A Security称,受害者不会收到任何可见的警告,表明其设备已被入侵。

“一旦恶意代码在受害者设备上运行,威胁行为者可以悄无声息地窃取个人数据,打开麦克风或摄像头监视目标,或安装其他恶意软件。”该公司表示。

“像这样的漏洞利用相当于武器。政府对其出口进行管制,犯罪组织则花费数百万美元购买它们。”研究人员写道。

据该公司称,研究人员使用AI代理和公开可用的模型,在一天内完成了整个过程。这一发现进一步证明,AI系统可以缩短识别软件漏洞及开发利用方法所需的时间。

加密用户此前已遭遇Zoom攻击

这种攻击方法对加密货币行业尤其相关,因为威胁行为者多次以视频会议为切入点,针对创始人、开发者、投资者和高管。

今年1月,有报道称黑客利用被入侵的Telegram账号和深度伪造的Zoom通话,针对加密货币专业人士。攻击者冒充目标认识的人,随后利用通话中明显的音频问题,说服受害者安装恶意软件。

与这些攻击不同,A Security描述的Zoomsday漏洞不需要受害者安装所谓的更新,只要攻击者成功利用存在漏洞的Zoom客户端即可。研究人员表示,仅需在同一会议中,就能提供通往目标机器的路径。

类似的基于Zoom的攻击已经导致加密货币被盗。2025年9月,THORChain联合创始人JP Thor损失约130万美元,原因是一名朋友的Telegram账号被入侵,对方引诱他加入了一个看似合法的Zoom会议。据此前报道,Thor表示他通过官方Zoom链接加入会议,看到了朋友的深度伪造视频,随后恶意脚本开始从电脑中复制文件。攻击者在脚本开始将他的iCloud文档文件夹复制到临时目录后,获得了敏感信息的访问权限。Thor后来将入侵追溯到该会议。

虚假Zoom通话已掏空加密钱包

其他攻击则依赖于更长的社会工程链条,最终才将恶意软件送达受害者。2025年12月的一份报告详细描述了一场价值3亿美元的攻击活动,其中朝鲜黑客据称劫持了可信的Telegram账号,并利用虚假的Zoom或Microsoft Teams会议针对加密货币高管。攻击者在会议中使用预先录制的行业联系人视频,并制造虚假的技术问题。受害者随后被引导安装包含远程访问恶意软件的所谓补丁,从而使攻击者获得其电脑控制权并访问加密钱包。

此前针对Hypersphere投资合伙人及前Animoca Brands高管Mehdi Farooq的攻击也遵循了类似模式。2025年6月,Farooq表示,他在收到一名专业熟人的Telegram消息后损失了大部分积蓄,该熟人的账号已被入侵。攻击者随后要求他将预定对话转移到Zoom Business,之后通过虚假更新引入了恶意软件。

Manta Network联合创始人Kenny Li也在2025年4月报告了一次针对Zoom的攻击尝试。Li表示,一名已知联系人邀请他参加一个会议,参与者出现在摄像头中但无法听到音频。随后他被要求下载一个伪装成Zoom更新的脚本,但他没有安装,并尝试通过其他通信渠道验证参与者身份。

Zoomsday的发现消除了此前攻击中一个主要障碍。成功利用漏洞无需说服加密持有者安装软件或接受虚假更新,因为入侵可以直接从会议内部触发。

AI将Zoom漏洞研究缩短至一天

Zoom漏洞被快速发现,也符合多个案例中AI模型被用于搜索大型软件系统安全漏洞的趋势。今年4月,Mozilla表示,Anthropic的Claude Mythos早期版本在内部测试中发现了Firefox的271个漏洞。所有已识别的漏洞均被修复,Mozilla表示该实验表明,AI能够检查大型代码库并以远超人工审查的速度识别安全问题。

尽管Firefox漏洞研究并未发现超出顶尖安全研究人员能力的漏洞,但它展示了如何加速这一过程。

Zoom修复仍需用户更新

A Security表示,它于6月10日(发现漏洞两天后)报告了第一个Zoom漏洞,并在修复准备期间完成了披露流程。研究人员称,Zoom于6月22日至7月20日期间发布了修复补丁。该公司表示,更新应用程序仍然必要,因为旨在阻止恶意消息的服务器端保护无法检查端到端加密会议中的相同内容。

Zoom还建议用户运行最新版本的软件,以获取当前的安全修复和改进。其7月的安全公告还包括CVE-2026-53412,这是一个影响Windows版Zoom Workplace的严重输入验证漏洞,可能允许未经身份验证的攻击者通过网络访问接管账户。

据A Security称,Zoom已修补Zoomsday漏洞,但运行旧版本应用程序的用户仍需更新客户端,因为仅靠服务器端保护无法完全阻止该攻击。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com