مجموعهای از آسیبپذیریهای زوم که به تازگی فاش شدهاند، نشان دادهاند که چگونه مهاجمان میتوانند بدون هیچگونه اقدام از سوی قربانی، کنترل دستگاه یک شرکتکننده دیگر در جلسه را به دست بگیرند و این خطر امنیتی جدیدی برای کاربران ارزهای دیجیتال ایجاد میکند که بارها از طریق تماسهای ویدیویی هدف قرار گرفتهاند. خلاصه
بر اساس گزارش شرکت امنیت سایبری اسرائیلی، یک محقق با استفاده از کمتر از ۲۰ درخواست با مدلهای هوش مصنوعی عمومی، نقصها را کشف کرده و یک حمله کارآمد را در کمتر از ۲۴ ساعت ایجاد کرده است. این شرکت نام حمله را "Zoomsday" گذاشت و گفت که آسیبپذیریها بر سیستم حاشیهنویسی زوم تأثیر گذاشتهاند که به شرکتکنندگان جلسه اجازه میدهد تا بر روی محتوای مشترک نقاشی کنند یا یادداشتهایی اضافه کنند.
پس از بهرهبرداری، این نقصها میتوانند اجازه دهند کد مخرب بر روی دستگاه یک شرکتکننده دیگر اجرا شود بدون اینکه شخص نیاز به دانلود فایل، کلیک بر روی لینک یا تأیید یک اقدام داشته باشد، طبق گزارش. بر اساس گفتههای این شرکت، مهاجم سپس میتواند اطلاعات شخصی را سرقت کند، بدافزار نصب کند یا میکروفن و دوربین دستگاه را فعال کند.
برای کاربران ارزهای دیجیتال، توانایی نفوذ به یک کامپیوتر بهطور مستقیم از طریق یک جلسه میتواند خطرات بیشتری به همراه داشته باشد زیرا مهاجمان قبلاً از تماسهای زوم برای دسترسی به کیف پولهای ارز دیجیتال، فایلهای خصوصی و اطلاعات حساس دیگر استفاده کردهاند.
آسیبپذیریها که به عنوان CVE-2026-53413، CVE-2026-53414 و CVE-2026-53415 ردیابی میشوند، در برابر برنامههای زوم که بر روی ویندوز، macOS، لینوکس، اندروید و iOS اجرا میشوند، آزمایش شدهاند.
این حمله میتواند از هر دو طرف یک تماس کار کند. بر اساس گفتههای محققان، یک ارائهدهنده آسیبدیده میتواند به شرکتکنندگان حمله کند، در حالی که یک شرکتکننده نیز میتواند به ارائهدهنده حمله کند. یک مهاجم فقط نیاز داشت که به جلسه بپیوندد یا آن را میزبانی کند قبل از اینکه دادههای مخرب لازم برای فعالسازی آسیبپذیری را ارسال کند.
هیچ تعامل بیشتری از سوی هدف لازم نبود و شرکت امنیتی گفت که قربانی هیچ هشدار قابل مشاهدهای مبنی بر اینکه دستگاهش آسیبدیده است، دریافت نخواهد کرد.
شما همچنین ممکن است دوست داشته باشید: کلاهبرداری "زوم" ساختگی کره شمالی ۳۰۰ میلیون دلار از کیف پولهای مدیران ارزهای دیجیتال را خالی کرده است.
"زمانی که کد شریر بر روی دستگاه قربانی اجرا میشود، عامل تهدید میتواند به آرامی دادههای شخصی را سرقت کند، میکروفن یا دوربین را روشن کند تا بر روی هدف جاسوسی کند، یا نرمافزار مخرب دیگری نصب کند،" این شرکت گفت.
"آسیبپذیریهایی مانند این سلاح هستند. دولتها صادرات آنها را تنظیم میکنند. سازمانهای جنایی میلیونها دلار برای آنها پرداخت میکنند،" محققان نوشتند.
بر اساس گفتههای این شرکت، محققان توانستند این فرآیند را در یک روز با یک عامل هوش مصنوعی و مدلهایی که بهطور عمومی در دسترس بودند، کامل کنند. این یافته به شواهدی اضافه میشود که سیستمهای هوش مصنوعی میتوانند زمان لازم برای شناسایی ضعفهای نرمافزاری و توسعه روشهای بهرهبرداری از آنها را کاهش دهند.
روش حمله بهویژه برای صنعت ارزهای دیجیتال مرتبط است زیرا عاملان تهدید بارها از جلسات ویدیویی بهعنوان نقطه ورودی هنگام هدف قرار دادن بنیانگذاران، توسعهدهندگان، سرمایهگذاران و مدیران استفاده کردهاند.
در ژانویه، crypto.news گزارش داد که هکرها از حسابهای تلگرام آسیبدیده و تماسهای زوم دیپفیک برای هدف قرار دادن حرفهایهای ارز دیجیتال استفاده میکردند. مهاجمان خود را بهعنوان افرادی که برای اهدافشان شناخته شده بودند، معرفی کردند و سپس از مشکلات ظاهری صوتی در طول تماسها برای متقاعد کردن قربانیان به نصب نرمافزار مخرب استفاده کردند.
مارتین کوخار، یکی از بنیانگذاران BTC Prague، در آن زمان گفت که یک کمپین سطح بالا بر روی کاربران بیتکوین و ارزهای دیجیتال هدف قرار گرفته است. مهاجمان از حسابهای کاربری compromised متعلق به تماسهای مورد اعتماد استفاده میکردند و سپس گفتگوها را به تماسهای ویدیویی منتقل میکردند، جایی که شرکتکنندگان جعلی میتوانستند از طریق ویدیوهای deepfake ظاهر شوند.
برخلاف این کمپینها، آسیبپذیری Zoomsday که توسط A Security توصیف شده است، نیازی به نصب یک بهروزرسانی فرضی توسط قربانی ندارد اگر مهاجم بهطور موفقیتآمیز از یک کلاینت آسیبپذیر Zoom سوءاستفاده کند. محققان گفتند که فقط حضور در همان جلسه میتواند مسیر لازم برای دسترسی به ماشین هدف را فراهم کند.
حملات مشابه مبتنی بر Zoom قبلاً منجر به سرقت ارزهای دیجیتال شده است.
در سپتامبر 2025، جی پی ثور، یکی از بنیانگذاران THORChain، حدود 1.3 میلیون دلار از دست داد بعد از اینکه یک حساب تلگرام compromised متعلق به یک دوستش برای کشاندن او به یک جلسه Zoom که به نظر میرسید قانونی است، استفاده شد. همانطور که قبلاً در سپتامبر گزارش شده بود، ثور گفت که از طریق یک لینک رسمی Zoom پیوسته و یک deepfake از دوستش را دید قبل از اینکه یک اسکریپت مخرب شروع به کپی کردن فایلها از کامپیوترش کند.
مهاجمان به اطلاعات حساس دسترسی پیدا کردند بعد از اینکه اسکریپت شروع به کپی کردن پوشه اسناد iCloud او به یک دایرکتوری موقت کرد. ثور بعداً ردیابی کرد که این نفوذ به جلسه مربوط میشود.
کمپینهای دیگری به زنجیره طولانیتری از مهندسی اجتماعی متکی بودهاند قبل از اینکه بدافزار به قربانی برسد.
گزارش دسامبر 2025 جزئیات یک کمپین 300 میلیون دلاری را ارائه داد که در آن هکرهای کره شمالی بهطور ادعایی حسابهای تلگرام مورد اعتماد را ربوده و از جلسات جعلی Zoom یا Microsoft Teams برای هدف قرار دادن مدیران ارزهای دیجیتال استفاده کردند.
بر اساس این گزارش، مهاجمان از ویدیوهای ضبط شده از تماسهای شناختهشده صنعت در طول جلسات استفاده کرده و مشکلات فنی جعلی ایجاد کردند. قربانیان سپس به نصب وصلههای فرضی حاوی بدافزار دسترسی از راه دور هدایت شدند که به مهاجمان کنترل کامپیوترهایشان و دسترسی به کیف پولهای ارز دیجیتال را میداد.
یک حمله قبلی علیه شریک سرمایهگذاری Hypersphere و مدیر سابق Animoca Brands، مهدی فاروق، الگوی مشابهی را دنبال کرد. در ژوئن 2025، فاروق گفت که بخش بزرگی از پسانداز زندگیاش را بعد از دریافت یک پیام تلگرام از یک آشنای حرفهای که حسابش compromised شده بود، از دست داد. مهاجم بعداً از او خواست تا یک گفتگوی برنامهریزیشده را به Zoom Business منتقل کند قبل از اینکه بدافزار از طریق یک بهروزرسانی جعلی معرفی شود.
کنی لی، یکی از بنیانگذاران Manta Network، همچنین در آوریل 2025 گزارشی از یک حمله Zoom ارائه داد. لی گفت که یک تماس شناختهشده او را به یک جلسه دعوت کرد که شرکتکننده در دوربین ظاهر شد اما هیچ صدایی شنیده نمیشد. او بعداً از او خواسته شد تا یک اسکریپت را که به عنوان بهروزرسانی Zoom ارائه شده بود، دانلود کند، اما از نصب آن خودداری کرد و سعی کرد شرکتکننده را از طریق یک کانال ارتباطی دیگر تأیید کند.
یافتههای Zoomsday یکی از موانع اصلی را که در آن حملات قبلی مشاهده شده بود، از بین میبرد. سوءاستفاده موفقیتآمیز به قانع کردن یک دارنده ارز دیجیتال برای نصب نرمافزار یا قبول یک بهروزرسانی جعلی وابسته نخواهد بود زیرا نفوذ میتواند از داخل جلسه خود بهوجود آید.
سرعتی که در آن نقصهای Zoom کشف شد نیز پس از چندین موردی است که در آن مدلهای AI برای جستجوی سیستمهای نرمافزاری بزرگ برای نقاط ضعف امنیتی استفاده شدهاند.
در آوریل، موزیلا گفت که یک نسخه اولیه از Claude Mythos شرکت Anthropic در حین آزمایش داخلی 271 آسیبپذیری در Firefox شناسایی کرده است. تمام نقصهای شناساییشده وصله شدهاند، در حالی که موزیلا گفت که این آزمایش نشان داد که AI میتواند کدهای بزرگ را بررسی کرده و مشکلات امنیتی را با سرعتی شناسایی کند که در غیر این صورت نیاز به بررسی گسترده انسانی دارد.
تحقیق در مورد آسیبپذیری Firefox نقصهایی فراتر از آنچه که محققان امنیتی با مهارت بالا میتوانند کشف کنند، پیدا نکرد، اما نشان داد که چگونه این فرآیند میتواند تسریع شود.
شرکت A Security اعلام کرد که اولین آسیبپذیری زوم را در تاریخ ۱۰ ژوئن، دو روز پس از کشف آن، گزارش کرده و در حین آمادهسازی اصلاحات، از طریق فرآیند افشاگری کار کرده است.
طبق گفته محققان، زوم اصلاحات را بین ۲۲ ژوئن و ۲۰ ژوئیه منتشر کرده است. به گفته این شرکت، بهروزرسانی نرمافزار همچنان ضروری است زیرا یک محافظت سمت سرور که برای مسدود کردن پیامهای مخرب طراحی شده، نمیتواند محتوای مشابه را در جلسات رمزگذاری شده انتها به انتها بررسی کند.
زوم بهطور جداگانه به کاربران توصیه میکند که آخرین نسخههای نرمافزار خود را اجرا کنند تا اصلاحات و بهبودهای امنیتی جاری را دریافت کنند. بولتنهای امنیتی ژوئیه آن همچنین شامل CVE-2026-53412، یک آسیبپذیری بحرانی در اعتبارسنجی ورودی نادرست است که بر زوم Workplace برای ویندوز تأثیر میگذارد و میتواند به یک مهاجم غیرمجاز اجازه دهد تا از طریق دسترسی به شبکه، کنترل حساب را به دست آورد.
طبق گفته A Security، زوم آسیبپذیریهای زومدی را اصلاح کرده است، اما کاربران که نسخههای قدیمیتر نرمافزار را اجرا میکنند هنوز نیاز به بهروزرسانی کلاینتهای خود دارند زیرا محافظتهای سمت سرور به تنهایی نمیتوانند حمله را بهطور کامل مسدود کنند.
بیشتر بخوانید: درآمد بیتگو در سهماهه دوم ۸۰٪ افزایش یافته و به ۴.۳ میلیارد دلار رسیده است در حالی که زیان به ۱۹ میلیون دلار رسیده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























