新的“Zoomsday”漏洞可能使加密货币用户面临零点击攻击

By: crypto.news|2026/08/13 07:53:24

一组新披露的Zoom漏洞显示,攻击者可以在受害者不采取任何行动的情况下控制其他会议参与者的设备,这为加密货币用户带来了新的安全风险,因为他们在视频通话中屡次成为目标。
摘要

  • A Security表示,一名研究人员使用不到20个AI提示发现了三个Zoom漏洞,并在24小时内构建了一个有效的攻击。
  • Zoomsday攻击可以在不需要受害者采取任何行动的情况下控制会议参与者的设备。
  • 加密货币用户面临额外风险,因为黑客之前曾利用被攻陷的Zoom会议窃取钱包数据和其他敏感信息。
  • Zoom在6月22日至7月20日之间发布了修复程序,但使用旧版本的用户仍需更新他们的应用程序。

根据以色列网络安全公司A Security的说法,一名研究人员使用不到20个与公开可用的人工智能模型的提示,发现了这些漏洞并在不到24小时内构建了一个有效的攻击。该公司将这一攻击命名为“Zoomsday”,并表示这些漏洞影响了Zoom的注释系统,该系统允许会议参与者在共享内容上绘图或添加注释。

一旦被利用,这些漏洞可能允许恶意代码在另一参与者的设备上运行,而无需该人下载文件、点击链接或批准任何操作。根据该公司的说法,攻击者随后可以窃取个人信息、安装恶意软件,或激活设备的麦克风和摄像头。

对于加密货币用户来说,通过会议直接入侵计算机的能力可能带来额外风险,因为攻击者之前曾利用Zoom通话访问加密钱包、私密文件和其他敏感信息。

Zoom漏洞可能针对任何会议参与者

这些漏洞被追踪为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,已在运行Windows、macOS、Linux、Android和iOS的Zoom应用程序上进行了测试。

该攻击可以从通话的任一方进行。根据研究人员的说法,受损的演示者可以攻击参与者,而参与者也可以针对演示者。攻击者只需加入或主持会议,然后发送触发漏洞所需的恶意数据。

目标不需要进一步互动,A Security表示,受害者不会收到任何可见的警告,表明设备已被攻陷。
你可能还喜欢:朝鲜“假Zoom”骗局从加密货币高管的钱包中抽走3亿美元

“一旦恶意代码在受害者的设备上运行,威胁行为者可以悄悄窃取个人数据,打开麦克风或摄像头以监视目标,或安装其他恶意软件,”该公司表示。

“像这样的漏洞是武器。政府对其出口进行监管。犯罪组织为此支付数百万,”研究人员写道。

根据该公司,研究人员能够在一天内完成这一过程,使用的是公开可用的AI代理和模型。这一发现进一步证明了AI系统可以减少识别软件弱点和开发利用方法所需的时间。

加密货币用户已经面临Zoom攻击

这种攻击方法与加密货币行业特别相关,因为威胁行为者多次利用视频会议作为攻击创始人、开发者、投资者和高管的切入点。

1月,crypto.news报道黑客利用被攻陷的Telegram账户和深度伪造的Zoom通话来针对加密货币专业人士。攻击者在通话中假冒目标已知的人,并利用明显的音频问题来说服受害者安装恶意软件。

BTC Prague的联合创始人马丁·库哈尔(Martin Kuchař)当时表示,一场针对比特币和加密货币用户的高级别攻击正在进行。攻击者利用受信任联系人的被盗账户,在将对话转移到视频通话之前,使用这些账户进行交流,假冒参与者可以通过深度伪造视频出现。

与这些攻击不同,A Security描述的Zoomsday漏洞利用不需要受害者安装所谓的更新,如果攻击者成功利用了一个脆弱的Zoom客户端。研究人员表示,仅仅在同一个会议中就可能提供通往目标机器的必要路径。

类似的基于Zoom的攻击已经导致了加密货币的盗窃。

在2025年9月,THORChain的联合创始人JP Thor在一个朋友的被盗Telegram账户被用来引导他进入一个看似合法的Zoom会议后,损失了约130万美元。正如之前在9月报道的那样,Thor表示他是通过一个官方的Zoom链接加入的,并在恶意脚本开始从他的计算机复制文件之前,看到了他朋友的深度伪造视频。

攻击者在脚本开始将他的iCloud文档文件夹复制到临时目录后,获得了敏感信息。Thor后来追踪到这次泄露与会议有关。

假冒Zoom电话已耗尽加密钱包

其他攻击活动依赖于更长的社会工程链条,才使恶意软件到达受害者。

2025年12月的一份报告详细描述了一场3亿美元的攻击活动,其中朝鲜黑客涉嫌劫持受信任的Telegram账户,并利用假冒的Zoom或Microsoft Teams会议来针对加密货币高管。

根据报告,攻击者在会议中使用了可识别的行业联系人预录的视频,并制造假技术问题。受害者随后被引导安装包含远程访问恶意软件的所谓补丁,这使得攻击者能够控制他们的计算机并访问加密货币钱包。

对Hypersphere投资合伙人及前Animoca Brands高管梅赫迪·法鲁克(Mehdi Farooq)的早期攻击遵循了类似的模式。在2025年6月,法鲁克表示,他在收到一位专业熟人的Telegram消息后损失了大部分的生活储蓄,该账户已被盗。攻击者随后要求他将预定的对话转移到Zoom Business,随后通过假更新引入了恶意软件。

Manta Network的联合创始人肯尼·李(Kenny Li)也在2025年4月报告了一次Zoom攻击的尝试。李表示,一位熟人邀请他参加一个会议,参与者在镜头前出现,但没有声音。他随后被要求下载一个被称为Zoom更新的脚本,但避免了安装,并试图通过另一个沟通渠道验证参与者。

Zoomsday的发现消除了早期攻击中看到的主要障碍之一。成功的利用不再依赖于说服加密持有者安装软件或接受假更新,因为泄露可以在会议内部触发。

-- 价格

--
--
--

AI将Zoom漏洞研究时间缩短至一天

Zoom漏洞被发现的速度也跟随了几起使用AI模型搜索大型软件系统安全弱点的案例。

在4月,Mozilla表示,Anthropic的Claude Mythos早期版本在内部测试中识别了Firefox中的271个漏洞。所有识别出的缺陷都已修复,而Mozilla表示,这项实验显示AI可以检查大型代码库并以通常需要大量人工审查的速度识别安全问题。

Firefox漏洞研究没有发现超出高技能安全研究人员能够发现的错误,但它展示了这一过程如何加速。

Zoom修复仍需用户更新

A Security表示,他们在6月10日报告了首个Zoom漏洞,这一发现是在发现漏洞后两天内进行的,并在修复准备期间完成了披露流程。

根据研究人员的说法,Zoom在6月22日至7月20日期间发布了修复补丁。该公司表示,由于旨在阻止恶意消息的服务器端保护无法检查端到端加密会议中的相同内容,因此更新应用程序仍然是必要的。

Zoom还建议用户运行其软件的最新版本,以获得当前的安全修复和改进。其7月的安全公告还包括CVE-2026-53412,这是一个影响Windows版Zoom Workplace的关键性输入验证不当漏洞,可能允许未经身份验证的攻击者通过网络访问进行账户接管。

根据A Security的说法,Zoom已经修复了Zoomsday漏洞,但使用旧版本应用程序的用户仍需更新客户端,因为仅靠服务器端保护无法完全阻止攻击。
阅读更多:BitGo第二季度收入增长80%,达到43亿美元,损失为1900万美元


本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

猜你喜欢

换个链再创业,真能“逆天改命”吗?

项目方和公链能彼此救赎吗?

Superfortune:攻击系签名者私钥泄露而非地址投毒,不是内部人员所为

ChainCatcher 消息,Manta 孵化的 Superfortune 在 X 平台就近日安全事件发布更新称,攻击不是内部人员所为,也没有任何团队成员参与,关于团队秘密出售代币的说法是错误的。团队也未与 Web3Port 有接触。 调查确认:攻击并非地址投毒,而是签名者私钥泄露。攻击者独立持有私钥,在正确交易 43 分钟后提交了伪造地址的交易。伪造地址与正确地址首尾四字符相同(0x70AE 开头、5C15 结尾),用于在 Safe 界面预览中伪装。被盗资金全程可追溯,目前存放在以太坊上的三个冷钱包中,约 2784 枚 ETH,另有约 17 万枚 USDT 被跨链转出。 攻击者还创建了...

StakeStone推动DeFi生态系统增长:Berachain预存超86%,Story Protocol 9分钟融资700万美元

根据StakeStone官方推特披露,领先的DeFi生态系统正大规模采用StakeStone技术,Berachain超86%的预存资金、Scroll活跃资产中超过80%以及Manta总锁仓量中90%以...

Fables 积分十月收官,「短平快」美股做市协议值得参与吗?

Robinhood Chain 热度持续爆发,微软首度单列 Azure 营收|WEEX TradFi 每日市场简报(2026年9月3日)

本篇简报聚焦 Robinhood Chain 链上交易热度持续升温及其对 Arbitrum 生态收入的直接传导,微软提升 Azure 与 AI 基础设施收入透明度,以及博通在 AI 半导体高增长背景下面临的预期博弈。同时,市场也将把关注点转向美国8月非农就业报告与 Ciena 财报对宏观利率路径和光通信景气度的进一步验证。

股票代币化究竟还面临着哪些挑战?

...

WEEX 新上架代币

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com