新的“Zoomsday”漏洞可能使加密货币用户面临零点击攻击
一组新披露的Zoom漏洞显示,攻击者可以在受害者不采取任何行动的情况下控制其他会议参与者的设备,这为加密货币用户带来了新的安全风险,因为他们在视频通话中屡次成为目标。
摘要
- A Security表示,一名研究人员使用不到20个AI提示发现了三个Zoom漏洞,并在24小时内构建了一个有效的攻击。
- Zoomsday攻击可以在不需要受害者采取任何行动的情况下控制会议参与者的设备。
- 加密货币用户面临额外风险,因为黑客之前曾利用被攻陷的Zoom会议窃取钱包数据和其他敏感信息。
- Zoom在6月22日至7月20日之间发布了修复程序,但使用旧版本的用户仍需更新他们的应用程序。
根据以色列网络安全公司A Security的说法,一名研究人员使用不到20个与公开可用的人工智能模型的提示,发现了这些漏洞并在不到24小时内构建了一个有效的攻击。该公司将这一攻击命名为“Zoomsday”,并表示这些漏洞影响了Zoom的注释系统,该系统允许会议参与者在共享内容上绘图或添加注释。
一旦被利用,这些漏洞可能允许恶意代码在另一参与者的设备上运行,而无需该人下载文件、点击链接或批准任何操作。根据该公司的说法,攻击者随后可以窃取个人信息、安装恶意软件,或激活设备的麦克风和摄像头。
对于加密货币用户来说,通过会议直接入侵计算机的能力可能带来额外风险,因为攻击者之前曾利用Zoom通话访问加密钱包、私密文件和其他敏感信息。
Zoom漏洞可能针对任何会议参与者
这些漏洞被追踪为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,已在运行Windows、macOS、Linux、Android和iOS的Zoom应用程序上进行了测试。
该攻击可以从通话的任一方进行。根据研究人员的说法,受损的演示者可以攻击参与者,而参与者也可以针对演示者。攻击者只需加入或主持会议,然后发送触发漏洞所需的恶意数据。
目标不需要进一步互动,A Security表示,受害者不会收到任何可见的警告,表明设备已被攻陷。
你可能还喜欢:朝鲜“假Zoom”骗局从加密货币高管的钱包中抽走3亿美元
“一旦恶意代码在受害者的设备上运行,威胁行为者可以悄悄窃取个人数据,打开麦克风或摄像头以监视目标,或安装其他恶意软件,”该公司表示。
“像这样的漏洞是武器。政府对其出口进行监管。犯罪组织为此支付数百万,”研究人员写道。
根据该公司,研究人员能够在一天内完成这一过程,使用的是公开可用的AI代理和模型。这一发现进一步证明了AI系统可以减少识别软件弱点和开发利用方法所需的时间。
加密货币用户已经面临Zoom攻击
这种攻击方法与加密货币行业特别相关,因为威胁行为者多次利用视频会议作为攻击创始人、开发者、投资者和高管的切入点。
1月,crypto.news报道黑客利用被攻陷的Telegram账户和深度伪造的Zoom通话来针对加密货币专业人士。攻击者在通话中假冒目标已知的人,并利用明显的音频问题来说服受害者安装恶意软件。
BTC Prague的联合创始人马丁·库哈尔(Martin Kuchař)当时表示,一场针对比特币和加密货币用户的高级别攻击正在进行。攻击者利用受信任联系人的被盗账户,在将对话转移到视频通话之前,使用这些账户进行交流,假冒参与者可以通过深度伪造视频出现。
与这些攻击不同,A Security描述的Zoomsday漏洞利用不需要受害者安装所谓的更新,如果攻击者成功利用了一个脆弱的Zoom客户端。研究人员表示,仅仅在同一个会议中就可能提供通往目标机器的必要路径。
类似的基于Zoom的攻击已经导致了加密货币的盗窃。
在2025年9月,THORChain的联合创始人JP Thor在一个朋友的被盗Telegram账户被用来引导他进入一个看似合法的Zoom会议后,损失了约130万美元。正如之前在9月报道的那样,Thor表示他是通过一个官方的Zoom链接加入的,并在恶意脚本开始从他的计算机复制文件之前,看到了他朋友的深度伪造视频。
攻击者在脚本开始将他的iCloud文档文件夹复制到临时目录后,获得了敏感信息。Thor后来追踪到这次泄露与会议有关。
假冒Zoom电话已耗尽加密钱包
其他攻击活动依赖于更长的社会工程链条,才使恶意软件到达受害者。
2025年12月的一份报告详细描述了一场3亿美元的攻击活动,其中朝鲜黑客涉嫌劫持受信任的Telegram账户,并利用假冒的Zoom或Microsoft Teams会议来针对加密货币高管。
根据报告,攻击者在会议中使用了可识别的行业联系人预录的视频,并制造假技术问题。受害者随后被引导安装包含远程访问恶意软件的所谓补丁,这使得攻击者能够控制他们的计算机并访问加密货币钱包。
对Hypersphere投资合伙人及前Animoca Brands高管梅赫迪·法鲁克(Mehdi Farooq)的早期攻击遵循了类似的模式。在2025年6月,法鲁克表示,他在收到一位专业熟人的Telegram消息后损失了大部分的生活储蓄,该账户已被盗。攻击者随后要求他将预定的对话转移到Zoom Business,随后通过假更新引入了恶意软件。
Manta Network的联合创始人肯尼·李(Kenny Li)也在2025年4月报告了一次Zoom攻击的尝试。李表示,一位熟人邀请他参加一个会议,参与者在镜头前出现,但没有声音。他随后被要求下载一个被称为Zoom更新的脚本,但避免了安装,并试图通过另一个沟通渠道验证参与者。
Zoomsday的发现消除了早期攻击中看到的主要障碍之一。成功的利用不再依赖于说服加密持有者安装软件或接受假更新,因为泄露可以在会议内部触发。
-- 价格
AI将Zoom漏洞研究时间缩短至一天
Zoom漏洞被发现的速度也跟随了几起使用AI模型搜索大型软件系统安全弱点的案例。
在4月,Mozilla表示,Anthropic的Claude Mythos早期版本在内部测试中识别了Firefox中的271个漏洞。所有识别出的缺陷都已修复,而Mozilla表示,这项实验显示AI可以检查大型代码库并以通常需要大量人工审查的速度识别安全问题。
Firefox漏洞研究没有发现超出高技能安全研究人员能够发现的错误,但它展示了这一过程如何加速。
Zoom修复仍需用户更新
A Security表示,他们在6月10日报告了首个Zoom漏洞,这一发现是在发现漏洞后两天内进行的,并在修复准备期间完成了披露流程。
根据研究人员的说法,Zoom在6月22日至7月20日期间发布了修复补丁。该公司表示,由于旨在阻止恶意消息的服务器端保护无法检查端到端加密会议中的相同内容,因此更新应用程序仍然是必要的。
Zoom还建议用户运行其软件的最新版本,以获得当前的安全修复和改进。其7月的安全公告还包括CVE-2026-53412,这是一个影响Windows版Zoom Workplace的关键性输入验证不当漏洞,可能允许未经身份验证的攻击者通过网络访问进行账户接管。
根据A Security的说法,Zoom已经修复了Zoomsday漏洞,但使用旧版本应用程序的用户仍需更新客户端,因为仅靠服务器端保护无法完全阻止攻击。
阅读更多:BitGo第二季度收入增长80%,达到43亿美元,损失为1900万美元
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

换个链再创业,真能“逆天改命”吗?

Superfortune:攻击系签名者私钥泄露而非地址投毒,不是内部人员所为

StakeStone推动DeFi生态系统增长:Berachain预存超86%,Story Protocol 9分钟融资700万美元

全球美元:美联储的霸权破裂是真的吗?

QCP Capital:本轮比特币涨势主要由现货资金推动,但当前市场结构仍存脆弱性

加密市场就业加速:三个月内职位数量增加至1,241

埃弗诺斯瑞波币(XRP)金库合并获批:XRPN预计于10/08在纳斯达克上市

比特币 - Z世代在BTC投资中有哪些优势?

美国针对170亿美元的俄罗斯关联加密支付网络,利用USDT作为逃避途径

后金融科技时代的三大变革方向

保时捷在近四年后终止PIONΞERS CIRCLE项目

RWA周刊:香港特区政府引入港元代币化存款;Stripe主导的美元稳定币OUSD正式上线

经济:克里斯蒂娜·拉加德希望对已经使用稳定币支付的人工智能代理进行监管

“加密教母”Hester Peirce 今天正式告别 SEC!加密改革未完,委员会只剩 2 人

埃森哲(ACN)股价预测:距离高盛260美元目标价还有多远
高盛在埃森哲10/01财报超出预期后,将其目标价上调至260美元,这意味着较当前接近212.30美元的股价仍有约22%的上涨空间。若要达到这一目标,埃森哲的估值倍数必须较当前水平显著扩大,而不仅仅是继续实现盈利增长。

Fideuram AI诈骗:3950万欧元如何消失在加密货币中?

埃森哲股价财报后大涨16%:创纪录订单如何消除整整一年的 AI 担忧
埃森哲股价在10/01收盘上涨约16%,此前公司第四财季业绩超出预期,全年订单额创下845亿美元的纪录,盘中涨幅一度接近24%。这波上涨扭转了年初至今约30%的跌幅;此前,市场担心 AI 会大幅削弱传统咨询业务的需求。

美国开启新投资资金进入加密货币的道路,比特币可能受到更多机构关注 - 金融科技世界

比特币11.3万美元的案例因美国监管机构推动9项加密行动而增强

LIBRA诉讼被驳回,法院拒绝对Meteora和Chow的指控

金融厅要求为数字金融政策预算约13.3亿日元,前年度的15倍,支持构建链上金融与数字支付联动的支付系统

DELTA泰国股票展望2026:AI需求能否支撑进一步增长?

稳定币成为日常支付的未来 JPYC支付验证的四家公司分享|AI·链上金融峰会

PCE与美光推动利率交易 | WEEX每周市场回顾(2026/09/28-2026/10/02)
WEEX每周市场回顾聚焦PCE、就业数据、JOLTS职位空缺、OpenAI DevDay、人工智能大会、美光财报、埃森哲财报、比特币财库大会,以及NEAR Intents安全事件。本周的核心叙事围绕利率路径重新定价、AI订单验证、AI存储器需求和加密货币安全风险展开。

XST币再度飙升:XSolut价格能否回升至0.01美元?
2026/10/02,XST币价格上涨至0.002038美元附近,七天内涨幅约为77%。若要达到0.01美元,从这一价位还需上涨约391%;此外,九月的一份分析指出合约追踪方面存在疑虑,在将任何XST价格图表视为可靠依据前,值得先了解这些问题。

美联储官员倾向于在十月暂停加息,比特币能受益吗?

XST币在8月暴跌后上涨50%:XSolut反弹实际说明了什么
10/02,XST币在24小时内上涨约50%,但该代币目前仍较8月创下的历史高点低约97%。交易量随价格上涨,但流动性依然不足;这才是决定此次反弹能否持续的关键。

我写了什么——通过辅助线解剖九篇稿件|HashHub Research

FlashLoopAdapter 漏洞导致 Aave 关联的 Safe 钱包损失 30.5 万美元





