新的「Zoom末日」漏洞可能使加密貨幣用戶面臨零點擊攻擊
一組新披露的Zoom漏洞顯示,攻擊者可以在受害者不進行任何操作的情況下控制另一位會議參與者的設備,這為加密貨幣用戶創造了新的安全風險,因為他們在視頻通話中多次成為攻擊目標。
摘要
- A Security表示,一名研究人員使用不到20個AI提示發現了三個Zoom漏洞,並在24小時內建立了有效的攻擊。
- Zoom末日攻擊可以在不需要受害者任何操作的情況下控制會議參與者的設備。
- 加密貨幣用戶面臨額外風險,因為黑客之前曾利用被攻擊的Zoom會議竊取錢包數據和其他敏感信息。
- Zoom在6月22日至7月20日之間發布了修補程序,但使用舊版本的用戶仍需更新其應用程序。
根據以色列網絡安全公司A Security的說法,一名研究人員使用不到20個提示,利用公開可用的人工智能模型來發現這些漏洞並在不到24小時內建立有效的攻擊。該公司將這次攻擊命名為「Zoom末日」,並表示這些漏洞影響了Zoom的註解系統,該系統允許會議參與者在共享內容上繪畫或添加註釋。
一旦被利用,這些漏洞可能允許惡意代碼在另一位參與者的設備上運行,而無需該人下載文件、點擊鏈接或批准任何操作,根據報告。根據該公司的說法,攻擊者可以竊取個人信息、安裝惡意軟件或啟動設備的麥克風和攝像頭。
對於加密貨幣用戶來說,通過會議直接入侵計算機的能力可能帶來額外風險,因為攻擊者之前曾利用Zoom通話訪問加密錢包、私人文件和其他敏感信息。
Zoom漏洞可能針對任何會議參與者
這些漏洞被追蹤為CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,並在運行Windows、macOS、Linux、Android和iOS的Zoom應用程序上進行了測試。
該攻擊可以從通話的任一方進行。根據研究人員的說法,一名被攻擊的主持人可以攻擊參與者,而參與者也可以針對主持人。攻擊者只需加入或主持會議,然後發送觸發漏洞所需的惡意數據。
目標不需要進一步的互動,A Security表示,受害者不會收到任何可見的警告,表明設備已被攻擊。
你可能還喜歡:北韓「假Zoom」詐騙從加密貨幣高管的錢包中掏走3億美元
「一旦惡意代碼在受害者的設備上運行,威脅行為者可以靜靜地竊取個人數據,打開麥克風或攝像頭以監視目標,或安裝其他惡意軟件,」該公司表示。
「像這樣的漏洞是武器。政府對其出口進行管制。犯罪組織為此支付數百萬美元,」研究人員寫道。
根據該公司的說法,研究人員能夠在一天內完成這一過程,使用的是公開可用的AI代理和模型。這一發現增加了證據,表明AI系統可以減少識別軟件弱點和開發利用方法所需的時間。
加密貨幣用戶已經面臨Zoom攻擊
這種攻擊方法對加密貨幣行業特別相關,因為威脅行為者多次利用視頻會議作為針對創始人、開發人員、投資者和高管的切入點。
在1月,crypto.news報導黑客使用被攻擊的Telegram帳戶和深偽Zoom通話來針對加密貨幣專業人士。攻擊者冒充他們目標所認識的人,然後在通話中利用明顯的音頻問題說服受害者安裝惡意軟件。
BTC Prague的共同創辦人馬丁·庫哈爾(Martin Kuchař)當時表示,一場高層次的攻擊正針對比特幣和加密貨幣用戶。攻擊者使用受信任聯絡人的被入侵帳戶,然後將對話轉移到視頻通話中,假參與者可以通過深偽技術出現。
與這些攻擊不同,A Security所描述的Zoomsday漏洞不需要受害者安裝所謂的更新,如果攻擊者成功利用了脆弱的Zoom客戶端。研究人員表示,僅僅在同一會議中就可能提供通往目標機器的必要路徑。
類似的基於Zoom的攻擊已經導致加密貨幣被盜。
在2025年9月,THORChain的共同創辦人JP Thor在一個受信任的朋友的Telegram帳戶被入侵後,損失了約130萬美元,該帳戶被用來引誘他進入看似合法的Zoom會議。正如9月之前報導的那樣,Thor表示他是通過官方的Zoom鏈接加入的,並在惡意腳本開始從他的電腦複製文件之前看到了他朋友的深偽影像。
攻擊者在腳本開始將他的iCloud文檔文件夾複製到臨時目錄後獲得了敏感信息。Thor後來追溯到這次入侵是源於該會議。
假Zoom通話已經耗盡加密貨幣錢包
其他攻擊活動依賴於更長的社會工程鏈,才使惡意軟件到達受害者。
2025年12月的一份報告詳細描述了一項3億美元的攻擊活動,其中北韓黑客據稱劫持了受信任的Telegram帳戶,並利用假Zoom或Microsoft Teams會議來針對加密貨幣高管。
根據報告,攻擊者在會議中使用了可識別的行業聯絡人的預錄影像,並創造了假技術問題。受害者隨後被指示安裝包含遠程訪問惡意軟件的所謂補丁,這使攻擊者能夠控制他們的電腦並訪問加密貨幣錢包。
對Hypersphere投資夥伴和前Animoca Brands高管梅赫迪·法魯克(Mehdi Farooq)的一次早期攻擊遵循了類似的模式。在2025年6月,法魯克表示,他在收到一位專業熟人的Telegram消息後損失了大部分的生活儲蓄,該帳戶已被入侵。攻擊者隨後要求他將預定的對話轉移到Zoom Business,然後通過假更新引入惡意軟件。
Manta Network的共同創辦人肯尼·李(Kenny Li)在2025年4月也報告了一次Zoom攻擊的企圖。李表示,一位熟人邀請他參加一個會議,參與者在鏡頭前出現,但沒有聲音。他隨後被要求下載一個被呈現為Zoom更新的腳本,但避免安裝並試圖通過另一個通訊渠道驗證參與者。
Zoomsday的發現消除了早期攻擊中看到的主要障礙之一。成功的利用不再依賴於說服加密貨幣持有者安裝軟件或接受假更新,因為入侵可以從會議內部觸發。
-- 價格
AI將Zoom漏洞研究時間縮短至一天
Zoom漏洞被發現的速度也跟隨了幾個案例,其中AI模型被用來搜索大型軟件系統中的安全弱點。
在4月,Mozilla表示,Anthropic的Claude Mythos早期版本在內部測試中識別了Firefox中的271個漏洞。所有識別出的缺陷都已修補,而Mozilla表示,這項實驗顯示AI可以檢查大型代碼庫並以通常需要大量人力審查的速度識別安全問題。
Firefox的漏洞研究並未發現超出高技能安全研究人員能夠發現的錯誤,但它展示了如何加速這一過程。
Zoom修復仍需用戶更新
A Security 表示,他們在 6 月 10 日報告了首個 Zoom 漏洞,這是在發現漏洞後的兩天,並在修復準備期間進行了披露過程。
根據研究人員的說法,Zoom 在 6 月 22 日至 7 月 20 日之間發布了修復程序。根據該公司的說法,更新應用程序仍然是必要的,因為設計用來阻止惡意消息的伺服器端保護無法檢查端對端加密會議中的相同內容。
Zoom 另外建議用戶運行其軟件的最新版本,以獲取當前的安全修復和改進。其 7 月的安全公告還包括 CVE-2026-53412,這是一個影響 Windows 版 Zoom Workplace 的關鍵性不當輸入驗證漏洞,可能允許未經身份驗證的攻擊者通過網絡訪問進行帳戶接管。
根據 A Security 的說法,Zoom 已經修補了 Zoomsday 漏洞,但運行舊版本應用程序的用戶仍需更新其客戶端,因為僅靠伺服器端保護無法完全阻止攻擊。
閱讀更多:BitGo 第二季度收入增長 80% 至 43 億美元,虧損達 1900 萬美元
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

換個鏈再創業,真能「逆天改命」嗎?

Superfortune:攻擊系簽名者私鑰洩露而非地址投毒,不是內部人員所為

美元定期存款:一家銀行更新其利率,最高可達4.5%

一項新研究反駁了加密圈的「銀行崩潰論」

美國財政部正成為「影子央行」,美聯儲貨幣政策獨立性面臨侵蝕

三條公鏈四天內相繼停機,誰有權按下暫停鍵?

美國虛擬貨幣指數ETF首次採用HYPE,僅次於SOL

一家人工智慧訓練數據初創公司剛成為 Y Combinator 史上最快的獨角獸

Magalu在Mercado Livre:這個合作揭示了電子商務的什麼

Fairshake 以 1.22 億美元的戰爭資金進入美國選舉

USDC 可能只有在其最慢的錢包、橋接或區塊鏈上才是量子安全的

Kraken IPO 延遲至 2027 年第二季:報導

Giertych想要詐騙有關zondacrypto的資訊?Suszka的妹妹揭露內幕

CLARITY法案可能在幾週內推進,阿特金斯表示

Solana 的通脹削減過早,SOL Strategies 執行長表示

XRP Ledger 訂單簿交易量激增 79%,交易者數量下降

聯準會貝吉書 "美國經濟緩慢增長"…物價壓力依然存在

阿根廷中央銀行改革將成為該地區最嚴格的之一,根據國際銀行協會的分析

沙烏地阿拉伯確認兩名菲律賓船員在伊朗攻擊油輪中喪生

批發美元下跌但仍高於 $1.510,市場預期將面臨更大壓力

AI 投資·企業利潤增長…聯準會主席指出美國經濟的正面信號 - 彭博社

加密貨幣的監控可能納入出口商外匯收入的控制

2026 年最佳去中心化 AI 平台

美國國債市場陷入物價、緊縮與供應三重風暴,利率突破4.8%

ArbitrumDAO 上半年收入達619萬美元

$3.44億加密貨幣政治支出狂潮對國會的期待

人工智慧安全成為百億市場,吸引1億美元投資

疲弱的ADP與上升的國債:對投資者的影響

Google Gemini 減少高達 88% 的標記使用量以分析視頻







