一組新披露的Zoom漏洞顯示,攻擊者可以在受害者不進行任何操作的情況下控制另一位會議參與者的設備,這為加密貨幣用戶創造了新的安全風險,因為他們在視頻通話中多次成為攻擊目標。
摘要
根據以色列網絡安全公司A Security的說法,一名研究人員使用不到20個提示,利用公開可用的人工智能模型來發現這些漏洞並在不到24小時內建立有效的攻擊。該公司將這次攻擊命名為「Zoom末日」,並表示這些漏洞影響了Zoom的註解系統,該系統允許會議參與者在共享內容上繪畫或添加註釋。
一旦被利用,這些漏洞可能允許惡意代碼在另一位參與者的設備上運行,而無需該人下載文件、點擊鏈接或批准任何操作,根據報告。根據該公司的說法,攻擊者可以竊取個人信息、安裝惡意軟件或啟動設備的麥克風和攝像頭。
對於加密貨幣用戶來說,通過會議直接入侵計算機的能力可能帶來額外風險,因為攻擊者之前曾利用Zoom通話訪問加密錢包、私人文件和其他敏感信息。
這些漏洞被追蹤為CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,並在運行Windows、macOS、Linux、Android和iOS的Zoom應用程序上進行了測試。
該攻擊可以從通話的任一方進行。根據研究人員的說法,一名被攻擊的主持人可以攻擊參與者,而參與者也可以針對主持人。攻擊者只需加入或主持會議,然後發送觸發漏洞所需的惡意數據。
目標不需要進一步的互動,A Security表示,受害者不會收到任何可見的警告,表明設備已被攻擊。
你可能還喜歡:北韓「假Zoom」詐騙從加密貨幣高管的錢包中掏走3億美元
「一旦惡意代碼在受害者的設備上運行,威脅行為者可以靜靜地竊取個人數據,打開麥克風或攝像頭以監視目標,或安裝其他惡意軟件,」該公司表示。
「像這樣的漏洞是武器。政府對其出口進行管制。犯罪組織為此支付數百萬美元,」研究人員寫道。
根據該公司的說法,研究人員能夠在一天內完成這一過程,使用的是公開可用的AI代理和模型。這一發現增加了證據,表明AI系統可以減少識別軟件弱點和開發利用方法所需的時間。
這種攻擊方法對加密貨幣行業特別相關,因為威脅行為者多次利用視頻會議作為針對創始人、開發人員、投資者和高管的切入點。
在1月,crypto.news報導黑客使用被攻擊的Telegram帳戶和深偽Zoom通話來針對加密貨幣專業人士。攻擊者冒充他們目標所認識的人,然後在通話中利用明顯的音頻問題說服受害者安裝惡意軟件。
BTC Prague的共同創辦人馬丁·庫哈爾(Martin Kuchař)當時表示,一場高層次的攻擊正針對比特幣和加密貨幣用戶。攻擊者使用受信任聯絡人的被入侵帳戶,然後將對話轉移到視頻通話中,假參與者可以通過深偽技術出現。
與這些攻擊不同,A Security所描述的Zoomsday漏洞不需要受害者安裝所謂的更新,如果攻擊者成功利用了脆弱的Zoom客戶端。研究人員表示,僅僅在同一會議中就可能提供通往目標機器的必要路徑。
類似的基於Zoom的攻擊已經導致加密貨幣被盜。
在2025年9月,THORChain的共同創辦人JP Thor在一個受信任的朋友的Telegram帳戶被入侵後,損失了約130萬美元,該帳戶被用來引誘他進入看似合法的Zoom會議。正如9月之前報導的那樣,Thor表示他是通過官方的Zoom鏈接加入的,並在惡意腳本開始從他的電腦複製文件之前看到了他朋友的深偽影像。
攻擊者在腳本開始將他的iCloud文檔文件夾複製到臨時目錄後獲得了敏感信息。Thor後來追溯到這次入侵是源於該會議。
其他攻擊活動依賴於更長的社會工程鏈,才使惡意軟件到達受害者。
2025年12月的一份報告詳細描述了一項3億美元的攻擊活動,其中北韓黑客據稱劫持了受信任的Telegram帳戶,並利用假Zoom或Microsoft Teams會議來針對加密貨幣高管。
根據報告,攻擊者在會議中使用了可識別的行業聯絡人的預錄影像,並創造了假技術問題。受害者隨後被指示安裝包含遠程訪問惡意軟件的所謂補丁,這使攻擊者能夠控制他們的電腦並訪問加密貨幣錢包。
對Hypersphere投資夥伴和前Animoca Brands高管梅赫迪·法魯克(Mehdi Farooq)的一次早期攻擊遵循了類似的模式。在2025年6月,法魯克表示,他在收到一位專業熟人的Telegram消息後損失了大部分的生活儲蓄,該帳戶已被入侵。攻擊者隨後要求他將預定的對話轉移到Zoom Business,然後通過假更新引入惡意軟件。
Manta Network的共同創辦人肯尼·李(Kenny Li)在2025年4月也報告了一次Zoom攻擊的企圖。李表示,一位熟人邀請他參加一個會議,參與者在鏡頭前出現,但沒有聲音。他隨後被要求下載一個被呈現為Zoom更新的腳本,但避免安裝並試圖通過另一個通訊渠道驗證參與者。
Zoomsday的發現消除了早期攻擊中看到的主要障礙之一。成功的利用不再依賴於說服加密貨幣持有者安裝軟件或接受假更新,因為入侵可以從會議內部觸發。
Zoom漏洞被發現的速度也跟隨了幾個案例,其中AI模型被用來搜索大型軟件系統中的安全弱點。
在4月,Mozilla表示,Anthropic的Claude Mythos早期版本在內部測試中識別了Firefox中的271個漏洞。所有識別出的缺陷都已修補,而Mozilla表示,這項實驗顯示AI可以檢查大型代碼庫並以通常需要大量人力審查的速度識別安全問題。
Firefox的漏洞研究並未發現超出高技能安全研究人員能夠發現的錯誤,但它展示了如何加速這一過程。
A Security 表示,他們在 6 月 10 日報告了首個 Zoom 漏洞,這是在發現漏洞後的兩天,並在修復準備期間進行了披露過程。
根據研究人員的說法,Zoom 在 6 月 22 日至 7 月 20 日之間發布了修復程序。根據該公司的說法,更新應用程序仍然是必要的,因為設計用來阻止惡意消息的伺服器端保護無法檢查端對端加密會議中的相同內容。
Zoom 另外建議用戶運行其軟件的最新版本,以獲取當前的安全修復和改進。其 7 月的安全公告還包括 CVE-2026-53412,這是一個影響 Windows 版 Zoom Workplace 的關鍵性不當輸入驗證漏洞,可能允許未經身份驗證的攻擊者通過網絡訪問進行帳戶接管。
根據 A Security 的說法,Zoom 已經修補了 Zoomsday 漏洞,但運行舊版本應用程序的用戶仍需更新其客戶端,因為僅靠伺服器端保護無法完全阻止攻擊。
閱讀更多:BitGo 第二季度收入增長 80% 至 43 億美元,虧損達 1900 萬美元
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。























