新型“Zoomsday”漏洞或致加密用户遭受零点击攻击

安全漏洞零点击攻击加密用户Zoomsday
2026-08-13来源: crypto.news
新型“Zoomsday”漏洞或致加密用户遭受零点击攻击

一组新披露的Zoom漏洞显示,攻击者如何在受害者无需任何操作的情况下控制另一名会议参与者的设备,这为加密货币用户带来了新的安全风险,因为他们曾多次通过视频通话成为攻击目标。

摘要

  • A Security表示,一名研究人员使用不到20个AI提示词,在24小时内发现了三个Zoom漏洞并构建了一个可用的利用程序。
  • Zoomsday攻击可以在受害者无需任何操作的情况下控制会议参与者的设备。
  • 加密货币用户面临额外风险,因为黑客此前曾利用被入侵的Zoom会议窃取钱包数据和其他敏感信息。
  • Zoom在6月22日至7月20日之间发布了修复程序,但使用旧版本的用户仍需更新其应用程序。

据以色列网络安全公司A Security称,一名研究人员使用不到20个提示词,借助公开可用的人工智能模型,在不到24小时内发现了这些漏洞并构建了一个可用的攻击。该公司将此次攻击命名为“Zoomsday”,并表示这些漏洞影响了Zoom的注释系统,该系统允许会议参与者在共享内容上绘制或添加笔记。

根据报告,一旦被利用,这些漏洞可能允许恶意代码在另一名参与者的设备上运行,而无需该人下载文件、点击链接或批准操作。据该公司称,攻击者随后可以窃取个人信息、安装恶意软件,或激活设备的麦克风和摄像头。

对于加密货币用户来说,通过会议直接入侵计算机的能力可能带来额外风险,因为攻击者此前曾利用Zoom通话接触加密货币钱包、私人文件和其他敏感信息。

Zoom漏洞可能针对任何会议参与者

这些漏洞被追踪为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,已在运行于Windows、macOS、Linux、Android和iOS上的Zoom应用程序上进行了测试。

该攻击可以从通话的任何一方发起。据研究人员称,被入侵的演示者可以攻击参与者,而参与者也可以针对演示者。攻击者只需加入或主持会议,然后发送触发漏洞所需的恶意数据。

目标无需进一步交互,A Security表示,受害者不会收到任何可见的警告,表明设备已被入侵。

“一旦恶意代码在受害者设备上运行,威胁行为者可以悄悄窃取个人数据,打开麦克风或摄像头监视目标,或安装其他恶意软件,”该公司表示。

“像这样的漏洞利用是武器。政府对其出口进行监管。犯罪组织为此支付数百万美元,”研究人员写道。

据该公司称,研究人员能够使用AI代理和公开可用的模型在一天内完成这一过程。这一发现进一步证明,AI系统可以减少识别软件弱点并开发利用方法所需的时间。

加密货币用户已经面临Zoom攻击

这种攻击方法与加密货币行业尤其相关,因为威胁行为者在针对创始人、开发者、投资者和高管时,多次将视频会议作为切入点。

1月份,crypto.news报道黑客利用被入侵的Telegram账户和深度伪造的Zoom通话来针对加密货币专业人士。攻击者冒充目标认识的人,然后利用通话中明显的音频问题说服受害者安装恶意软件。

BTC Prague联合创始人Martin Kuchař当时表示,一场高水平的活动正在针对比特币和加密货币用户。攻击者使用属于可信联系人的被入侵账户,然后将对话转移到视频通话中,伪造的参与者可以通过深度伪造视频出现。

与这些活动不同,A Security描述的Zoomsday漏洞利用不需要受害者安装所谓的更新,如果攻击者成功利用了易受攻击的Zoom客户端。研究人员表示,只需参加同一会议即可提供通往目标机器的必要路径。

类似的基于Zoom的攻击已经导致了加密货币被盗。

2025年9月,THORChain联合创始人JP Thor在一位朋友的Telegram账户被入侵后,被引诱进入一个看似合法的Zoom会议,损失了约130万美元。正如9月份此前报道的那样,Thor表示他通过官方Zoom链接加入,看到了朋友的深度伪造视频,随后一个恶意脚本开始从他的电脑复制文件。

攻击者在脚本开始将他的iCloud文档文件夹复制到临时目录后,获取了敏感信息。Thor后来将这次入侵追溯到那次会议。

虚假Zoom通话已掏空加密货币钱包

其他活动在恶意软件到达受害者之前,依赖于更长的社会工程链。

2025年12月的一份报告详细描述了一场3亿美元的骗局,据称朝鲜黑客劫持了受信任的Telegram账户,并利用虚假的Zoom或Microsoft Teams会议针对加密货币高管。

根据该报告,攻击者在会议期间使用了可识别的行业联系人的预先录制视频,并制造了虚假的技术问题。受害者随后被引导安装包含远程访问恶意软件的所谓补丁,这使攻击者能够控制他们的计算机并访问加密货币钱包。

此前针对Hypersphere投资合伙人、Animoca Brands前高管Mehdi Farooq的攻击也遵循了类似的模式。2025年6月,Farooq表示,在收到一位专业熟人(其账户已被入侵)的Telegram消息后,他失去了大部分毕生积蓄。攻击者后来要求他将预定的对话转移到Zoom Business,然后通过虚假更新引入了恶意软件。

Manta Network联合创始人Kenny Li也报告了2025年4月的一次Zoom攻击企图。Li表示,一位认识的联系人邀请他参加一个会议,参与者出现在摄像头中但听不到音频。随后他被要求下载一个伪装成Zoom更新的脚本,但他避免了安装,并试图通过另一个通信渠道验证参与者。

Zoomsday的发现消除了早期攻击中看到的主要障碍之一。成功的利用将不依赖于说服加密货币持有者安装软件或接受虚假更新,因为入侵可以从会议内部触发。

AI将Zoom漏洞研究缩短至一天

Zoom漏洞被发现的速度也遵循了AI模型被用于搜索大型软件系统安全弱点的几个案例。

4月,Mozilla表示,Anthropic的Claude Mythos早期版本在内部测试中识别出Firefox中的271个漏洞。所有已识别的漏洞都已修补,而Mozilla表示,该实验表明AI可以检查大型代码库并以需要大量人工审查的速度识别安全问题。

Firefox漏洞研究没有发现超出高技能安全研究人员所能发现的漏洞,但它展示了如何加速这一过程。

Zoom修复仍需用户更新

A Security表示,它在6月10日报告了第一个Zoom漏洞,即发现两天后,并在准备修复程序时完成了披露过程。

据研究人员称,Zoom在6月22日至7月20日之间发布了修复程序。该公司表示,更新应用程序仍然是必要的,因为旨在阻止恶意消息的服务器端保护无法检查端到端加密会议中的相同内容。

Zoom还建议用户运行其软件的最新版本,以接收当前的安全修复和改进。其7月份的安全公告还包括CVE-2026-53412,这是一个影响Zoom Workplace for Windows的严重输入验证不当漏洞,可能允许未经身份验证的攻击者通过网络访问进行账户接管。

据A Security称,Zoom已修补了Zoomsday漏洞,但运行旧版本应用的用户仍需更新客户端,因为仅靠服务器端保护无法完全阻止攻击。