新「Zoomsday」漏洞恐讓加密貨幣用戶遭受零點擊攻擊

安全漏洞零點擊攻擊加密貨幣用戶Zoomsday
2026-08-13來源: crypto.news
新「Zoomsday」漏洞恐讓加密貨幣用戶遭受零點擊攻擊

一組新揭露的 Zoom 漏洞顯示,攻擊者如何在受害者無需任何操作的情況下,控制另一位會議參與者的設備,這為加密貨幣用戶帶來了新的安全風險,因為他們屢次成為透過視訊通話攻擊的目標。

摘要

  • A Security 表示,一名研究人員使用不到 20 個 AI 提示詞,在 24 小時內發現了三個 Zoom 漏洞並建構出可用的攻擊程式。
  • Zoomsday 攻擊可在受害者無需任何操作的情況下,控制會議參與者的設備。
  • 加密貨幣用戶面臨額外風險,因為駭客先前曾利用被入侵的 Zoom 會議竊取錢包資料和其他敏感資訊。
  • Zoom 已於 6 月 22 日至 7 月 20 日期間發布修復程式,但使用舊版本的用戶仍需更新應用程式。

根據以色列網路安全公司 A Security 的說法,一名研究人員使用不到 20 個提示詞,搭配公開可用的 AI 模型,在不到 24 小時內發現了這些漏洞並建構出可用的攻擊。該公司將此攻擊命名為「Zoomsday」,並表示這些漏洞影響 Zoom 的註解系統,該系統允許會議參與者在共享內容上繪圖或新增筆記。

根據報告,一旦被利用,這些漏洞可允許惡意程式碼在另一位參與者的設備上執行,而無需該人下載檔案、點擊連結或批准操作。據該公司稱,攻擊者隨後可以竊取個人資訊、安裝惡意軟體,或啟動設備的麥克風和攝影機。

對於加密貨幣用戶而言,直接透過會議入侵電腦的能力可能帶來額外風險,因為攻擊者先前曾利用 Zoom 通話來接觸加密貨幣錢包、私人檔案和其他敏感資訊。

Zoom 漏洞可能針對任何會議參與者

這些漏洞追蹤編號為 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,已在 Windows、macOS、Linux、Android 和 iOS 上執行的 Zoom 應用程式中進行測試。

攻擊可以從通話的任何一方發動。根據研究人員的說法,被入侵的簡報者可以攻擊參與者,而參與者也可以攻擊簡報者。攻擊者只需加入或主持會議,然後發送觸發漏洞所需的惡意資料。

目標無需進一步互動,A Security 表示,受害者不會收到任何可見的警告,表明設備已被入侵。

該公司表示:「一旦惡意程式碼在受害者設備上執行,威脅行為者可以悄悄竊取個人資料、開啟麥克風或攝影機監視目標,或安裝其他惡意軟體。」

研究人員寫道:「像這樣的漏洞利用是武器。各國政府管制其出口。犯罪組織為此支付數百萬美元。」

據該公司稱,研究人員能夠在一天內使用 AI 代理和公開可用的模型完成整個過程。這項發現進一步證明,AI 系統可以縮短識別軟體弱點和開發利用方法所需的時間。

加密貨幣用戶已面臨 Zoom 攻擊

這種攻擊方法與加密貨幣產業特別相關,因為威脅行為者一再利用視訊會議作為攻擊創辦人、開發者、投資者和高階主管的切入點。

1 月,crypto.news 報導駭客利用被入侵的 Telegram 帳戶和深偽 Zoom 通話來攻擊加密貨幣專業人士。攻擊者冒充目標認識的人,然後利用通話中明顯的音訊問題說服受害者安裝惡意軟體。

BTC Prague 共同創辦人 Martin Kuchař 當時表示,一場高階的活動正針對比特幣和加密貨幣用戶。攻擊者使用屬於可信聯絡人的被入侵帳戶,然後將對話轉移到視訊通話,在通話中透過深偽影片出現假參與者。

與這些活動不同,A Security 描述的 Zoomsday 漏洞利用,如果攻擊者成功利用易受攻擊的 Zoom 用戶端,則不需要受害者安裝所謂的更新。研究人員表示,只需身處同一會議中,就可能提供通往目標機器的必要路徑。

類似的基於 Zoom 的攻擊已經導致加密貨幣被盜。

2025 年 9 月,THORChain 聯合創始人 JP Thor 在朋友的 Telegram 帳戶被盜後,被誘騙加入了一場看似合法的 Zoom 會議,損失約 130 萬美元。正如9 月先前報導的那樣,Thor 表示他透過官方 Zoom 連結加入會議,並看到了朋友的深偽影像,隨後一個惡意腳本開始從他的電腦複製檔案。

攻擊者在腳本開始將他的 iCloud 文件資料夾複製到臨時目錄後,獲取了敏感資訊。Thor 後來將這次入侵追溯到該會議。

假 Zoom 通話已掏空加密貨幣錢包

其他攻擊活動則依賴更長的社會工程鏈,然後才將惡意軟體送達受害者。

2025 年 12 月的一份報告詳細描述了一場 3 億美元的攻擊活動,據稱北韓駭客劫持了受信任的 Telegram 帳戶,並利用假的 Zoom 或 Microsoft Teams 會議來針對加密貨幣高管。

根據該報告,攻擊者在會議期間使用了業內知名人士的預錄影片,並製造了虛假的技術問題。受害者隨後被引導安裝包含遠端存取惡意軟體的所謂修補程式,這使攻擊者能夠控制他們的電腦並存取加密貨幣錢包。

先前針對 Hypersphere 投資合夥人、Animoca Brands 前高管 Mehdi Farooq 的攻擊也遵循了類似的模式。2025 年 6 月,Farooq 表示,在收到一位專業熟人(其帳戶已被盜)的 Telegram 訊息後,他損失了大部分畢生積蓄。攻擊者後來要求他將預定的對話轉移到 Zoom Business,然後透過虛假更新引入了惡意軟體。

Manta Network 聯合創始人 Kenny Li 也報告了 2025 年 4 月的一次 Zoom 攻擊未遂事件。Li 表示,一位認識的聯絡人邀請他參加會議,會議中參與者出現在鏡頭前,但聽不到任何音訊。隨後,他被要求下載一個偽裝成 Zoom 更新的腳本,但他避免安裝,並試圖透過其他通訊管道驗證參與者的身份。

Zoomsday 的發現消除了先前攻擊中看到的主要障礙之一。成功利用不再依賴說服加密貨幣持有者安裝軟體或接受虛假更新,因為入侵可以在會議本身內部觸發。

AI 將 Zoom 漏洞研究縮短至一天

Zoom 漏洞被發現的速度也緊隨其後,此前有多個案例使用 AI 模型來搜尋大型軟體系統中的安全弱點。

4 月,Mozilla 表示,Anthropic 的 Claude Mythos 早期版本在內部測試中發現了 Firefox 中的 271 個漏洞。所有已發現的缺陷都已修補,而 Mozilla 表示,該實驗表明 AI 可以檢查大型程式碼庫並以需要大量人工審查的速度識別安全問題。

Firefox 漏洞研究沒有發現超出高技能安全研究人員所能發現的錯誤,但它展示了如何加速這一過程。

Zoom 修復仍需使用者更新

A Security 表示,它在 6 月 10 日發現第一個 Zoom 漏洞兩天後報告了該漏洞,並在準備修復期間完成了揭露流程。

據研究人員稱,Zoom 在 6 月 22 日至 7 月 20 日期間發布了修復程式。該公司表示,更新應用程式仍然必要,因為旨在阻止惡意訊息的伺服器端保護無法檢查端到端加密會議中的相同內容。

Zoom 另外建議使用者執行最新版本的軟體,以接收目前的安全修復和改進。其 7 月的安全公告還包括 CVE-2026-53412,這是一個嚴重的輸入驗證不當漏洞,影響 Windows 版 Zoom Workplace,可能允許未經身份驗證的攻擊者透過網路存取接管帳戶。

根據 A Security 的說法,Zoom 已修補 Zoomsday 漏洞,但使用舊版應用程式的使用者仍需要更新用戶端,因為僅靠伺服器端的防護無法完全阻止攻擊。