新的“Zoomsday”漏洞可能使加密货币用户面临零点击攻击
一组新披露的Zoom漏洞显示,攻击者可以在受害者不采取任何行动的情况下控制其他会议参与者的设备,这为加密货币用户带来了新的安全风险,因为他们在视频通话中屡次成为目标。
摘要
- A Security表示,一名研究人员使用不到20个AI提示发现了三个Zoom漏洞,并在24小时内构建了一个有效的攻击。
- Zoomsday攻击可以在不需要受害者采取任何行动的情况下控制会议参与者的设备。
- 加密货币用户面临额外风险,因为黑客之前曾利用被攻陷的Zoom会议窃取钱包数据和其他敏感信息。
- Zoom在6月22日至7月20日之间发布了修复程序,但使用旧版本的用户仍需更新他们的应用程序。
根据以色列网络安全公司A Security的说法,一名研究人员使用不到20个与公开可用的人工智能模型的提示,发现了这些漏洞并在不到24小时内构建了一个有效的攻击。该公司将这一攻击命名为“Zoomsday”,并表示这些漏洞影响了Zoom的注释系统,该系统允许会议参与者在共享内容上绘图或添加注释。
一旦被利用,这些漏洞可能允许恶意代码在另一参与者的设备上运行,而无需该人下载文件、点击链接或批准任何操作。根据该公司的说法,攻击者随后可以窃取个人信息、安装恶意软件,或激活设备的麦克风和摄像头。
对于加密货币用户来说,通过会议直接入侵计算机的能力可能带来额外风险,因为攻击者之前曾利用Zoom通话访问加密钱包、私密文件和其他敏感信息。
Zoom漏洞可能针对任何会议参与者
这些漏洞被追踪为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,已在运行Windows、macOS、Linux、Android和iOS的Zoom应用程序上进行了测试。
该攻击可以从通话的任一方进行。根据研究人员的说法,受损的演示者可以攻击参与者,而参与者也可以针对演示者。攻击者只需加入或主持会议,然后发送触发漏洞所需的恶意数据。
目标不需要进一步互动,A Security表示,受害者不会收到任何可见的警告,表明设备已被攻陷。
你可能还喜欢:朝鲜“假Zoom”骗局从加密货币高管的钱包中抽走3亿美元
“一旦恶意代码在受害者的设备上运行,威胁行为者可以悄悄窃取个人数据,打开麦克风或摄像头以监视目标,或安装其他恶意软件,”该公司表示。
“像这样的漏洞是武器。政府对其出口进行监管。犯罪组织为此支付数百万,”研究人员写道。
根据该公司,研究人员能够在一天内完成这一过程,使用的是公开可用的AI代理和模型。这一发现进一步证明了AI系统可以减少识别软件弱点和开发利用方法所需的时间。
加密货币用户已经面临Zoom攻击
这种攻击方法与加密货币行业特别相关,因为威胁行为者多次利用视频会议作为攻击创始人、开发者、投资者和高管的切入点。
1月,crypto.news报道黑客利用被攻陷的Telegram账户和深度伪造的Zoom通话来针对加密货币专业人士。攻击者在通话中假冒目标已知的人,并利用明显的音频问题来说服受害者安装恶意软件。
BTC Prague的联合创始人马丁·库哈尔(Martin Kuchař)当时表示,一场针对比特币和加密货币用户的高级别攻击正在进行。攻击者利用受信任联系人的被盗账户,在将对话转移到视频通话之前,使用这些账户进行交流,假冒参与者可以通过深度伪造视频出现。
与这些攻击不同,A Security描述的Zoomsday漏洞利用不需要受害者安装所谓的更新,如果攻击者成功利用了一个脆弱的Zoom客户端。研究人员表示,仅仅在同一个会议中就可能提供通往目标机器的必要路径。
类似的基于Zoom的攻击已经导致了加密货币的盗窃。
在2025年9月,THORChain的联合创始人JP Thor在一个朋友的被盗Telegram账户被用来引导他进入一个看似合法的Zoom会议后,损失了约130万美元。正如之前在9月报道的那样,Thor表示他是通过一个官方的Zoom链接加入的,并在恶意脚本开始从他的计算机复制文件之前,看到了他朋友的深度伪造视频。
攻击者在脚本开始将他的iCloud文档文件夹复制到临时目录后,获得了敏感信息。Thor后来追踪到这次泄露与会议有关。
假冒Zoom电话已耗尽加密钱包
其他攻击活动依赖于更长的社会工程链条,才使恶意软件到达受害者。
2025年12月的一份报告详细描述了一场3亿美元的攻击活动,其中朝鲜黑客涉嫌劫持受信任的Telegram账户,并利用假冒的Zoom或Microsoft Teams会议来针对加密货币高管。
根据报告,攻击者在会议中使用了可识别的行业联系人预录的视频,并制造假技术问题。受害者随后被引导安装包含远程访问恶意软件的所谓补丁,这使得攻击者能够控制他们的计算机并访问加密货币钱包。
对Hypersphere投资合伙人及前Animoca Brands高管梅赫迪·法鲁克(Mehdi Farooq)的早期攻击遵循了类似的模式。在2025年6月,法鲁克表示,他在收到一位专业熟人的Telegram消息后损失了大部分的生活储蓄,该账户已被盗。攻击者随后要求他将预定的对话转移到Zoom Business,随后通过假更新引入了恶意软件。
Manta Network的联合创始人肯尼·李(Kenny Li)也在2025年4月报告了一次Zoom攻击的尝试。李表示,一位熟人邀请他参加一个会议,参与者在镜头前出现,但没有声音。他随后被要求下载一个被称为Zoom更新的脚本,但避免了安装,并试图通过另一个沟通渠道验证参与者。
Zoomsday的发现消除了早期攻击中看到的主要障碍之一。成功的利用不再依赖于说服加密持有者安装软件或接受假更新,因为泄露可以在会议内部触发。
-- 价格
AI将Zoom漏洞研究时间缩短至一天
Zoom漏洞被发现的速度也跟随了几起使用AI模型搜索大型软件系统安全弱点的案例。
在4月,Mozilla表示,Anthropic的Claude Mythos早期版本在内部测试中识别了Firefox中的271个漏洞。所有识别出的缺陷都已修复,而Mozilla表示,这项实验显示AI可以检查大型代码库并以通常需要大量人工审查的速度识别安全问题。
Firefox漏洞研究没有发现超出高技能安全研究人员能够发现的错误,但它展示了这一过程如何加速。
Zoom修复仍需用户更新
A Security表示,他们在6月10日报告了首个Zoom漏洞,这一发现是在发现漏洞后两天内进行的,并在修复准备期间完成了披露流程。
根据研究人员的说法,Zoom在6月22日至7月20日期间发布了修复补丁。该公司表示,由于旨在阻止恶意消息的服务器端保护无法检查端到端加密会议中的相同内容,因此更新应用程序仍然是必要的。
Zoom还建议用户运行其软件的最新版本,以获得当前的安全修复和改进。其7月的安全公告还包括CVE-2026-53412,这是一个影响Windows版Zoom Workplace的关键性输入验证不当漏洞,可能允许未经身份验证的攻击者通过网络访问进行账户接管。
根据A Security的说法,Zoom已经修复了Zoomsday漏洞,但使用旧版本应用程序的用户仍需更新客户端,因为仅靠服务器端保护无法完全阻止攻击。
阅读更多:BitGo第二季度收入增长80%,达到43亿美元,损失为1900万美元
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

换个链再创业,真能“逆天改命”吗?

Superfortune:攻击系签名者私钥泄露而非地址投毒,不是内部人员所为

StakeStone推动DeFi生态系统增长:Berachain预存超86%,Story Protocol 9分钟融资700万美元

Monad(MON)加密货币今日为何走热?隐私更新预期与 11 月代币解锁
Monad(MON)今日为何走热?本文分析隐私更新预期、Open 生态发展势头、11/24解锁、供应风险以及 MON 合约交易。

iExec RLC(RLC)加密货币今日为何上涨?隐私需求、多链迁移与成交量考验
iExec RLC 今日为何上涨?本文分析 RLC 的交易量、机密计算效用、代币供应、跨链迁移,以及值得关注的采用情况证据。

印尼加密交易量增长12.87%,会员总数达2321万 - 金融科技世界

以太坊提议的3倍ETF可能仅需3.62亿美元即可达到CME期货门槛

比特币牛市评分:90分,需求回落

加密货币钱包Safe投资人Greenfield Capital向瑞士提交监管投诉 要求介入治理争议

特朗普的5000美元支票可能会将数十亿美元引向比特币和数字货币!

链上金融与稳定币:金融危机中的风险管理是什么?(《原来如此区块链》第20集 内田善彦·酒井勇也·大津贺新也)

如果区块链停止,数字货币将会怎样?分析

微软股价过去一年下跌,谷歌和苹果却大幅上涨:Copilot 的3,000万用户能否改变这一局面?

Meta 股价 10 月会再次下跌吗?Muse 上涨27%后,过去五个 10 月说明了什么

Solana推出工具以秒级结算银行交易

唐华斑竹分析 ZEC 市场趋势,关注关键支撑区间

RWA资产如何在香港进行代币化?

加密货币“教父”因雇佣警长副手和3700万美元的Meta欺诈被判六年

BitGo将重点从加密货币保管转向交易和借贷

Cardano刚刚增加了华尔街想要的代币控制,而DeFi可能会讨厌

如何参加 WEEX Alpha Suite:TOKEN2049 新加坡 2026 日期、地点与报名方式
了解如何参加 TOKEN2049 新加坡 2026 期间的 WEEX Alpha Suite,包括活动日期、地点、报名详情以及可参加人群。

唐华斑竹报道 GOAT Network 在 KBW 2026 展示 AI 智能体消费

英伟达股价创纪录,逼近240美元;1,500亿美元回购计划意味着什么?冲击6万亿美元市值之战
2026/10/05,英伟达股价创下纪录,逼近240美元,公司市值升至约5.7万亿美元;此前董事会批准追加1,500亿美元回购。期权市场认为,到10月底市值达到6万亿美元的概率约为50%,这需要股价接近249美元。摩根士丹利将英伟达列为首选股、富士康营收创纪录,为这轮上涨提供了支撑,但今年英伟达的表现仍落后于更广泛的芯片板块。

WEEX AI Wars II 第4轮回顾:人类称霸排行榜,AI如何扳平战局?
第4轮前十名全部由人类包揽,收益率最高达1,384.15%;但 AI 战队连续第二轮获胜。WEEX AI Wars II 目前战成 2:2,即将迎来一场胜者全得的最终对决。

高盛上调SpaceX目标价至230美元,Q3财报前:7 GW算力预测对SPCX股价意味着什么
高盛于2026/10/06将SpaceX目标价从220美元上调至230美元,维持买入评级,并在Q3财报前上调了AI预测。其模型预计,地面算力将在2026年底达到2.4 GW、2027年底达到7.0 GW、2028年底达到10.6 GW。该目标价意味着较10/05收盘价171美元附近约有34%的上涨空间;这一预测取决于电力、冷却以及数据中心建设情况。

中国的加密货币禁令未能阻止1760亿美元的P2P经济

SpaceX 锁定期解禁日期:10月和12月解禁对 SPCX 股票意味着什么
SPCX 股票在2026/06/12以每股135美元 IPO 后,将分阶段迎来一系列股票解禁。第三方日程表列出了10/09和10/24的解禁批次、Q3 财报后规模更大的解禁,以及12/08前后的最后一次锁定期到期;埃隆·马斯克和主要持有人则要到2027年年中才解除锁定。过去的解禁并不总会导致股价下跌,但每个日期都可能成为供应迅速变化的窗口。

Parataxis Ethereum因退市风险取消与韩国的合并

莫纳德展望2030年韩国虚拟资产市场前景 – 泰格研究

TOKEN2049新加坡2026年举办:纳斯达克和黑石等金融巨头齐聚
换个链再创业,真能“逆天改命”吗?
Superfortune:攻击系签名者私钥泄露而非地址投毒,不是内部人员所为
StakeStone推动DeFi生态系统增长:Berachain预存超86%,Story Protocol 9分钟融资700万美元
Monad(MON)加密货币今日为何走热?隐私更新预期与 11 月代币解锁
Monad(MON)今日为何走热?本文分析隐私更新预期、Open 生态发展势头、11/24解锁、供应风险以及 MON 合约交易。
iExec RLC(RLC)加密货币今日为何上涨?隐私需求、多链迁移与成交量考验
iExec RLC 今日为何上涨?本文分析 RLC 的交易量、机密计算效用、代币供应、跨链迁移,以及值得关注的采用情况证据。





