AI仅用24小时挖出Zoom三漏洞,“Zoomsday”攻击链可零点击劫持加密用户设备

以色列网络安全公司A Security披露了一组新发现的Zoom漏洞,这些漏洞可让攻击者在受害者毫无操作的情况下,远程控制另一名会议参与者的设备。对于长期遭受视频通话攻击的加密货币用户而言,这一新的安全风险尤为严峻。

据A Security介绍,一名研究人员仅用不到20条AI提示词,结合公开可用的AI模型,在24小时内发现了三个Zoom漏洞并构建出可用的攻击程序。该公司将这一攻击链命名为“Zoomsday”,并表示漏洞影响Zoom的批注系统——该系统允许会议参与者在共享内容上绘制或添加笔记。

一旦被成功利用,这些漏洞可使恶意代码在另一名参与者的设备上运行,而无需受害者下载文件、点击链接或批准任何操作。报告指出,攻击者随后可窃取个人信息、安装恶意软件,甚至远程开启设备的麦克风和摄像头。对于加密货币用户而言,通过会议直接入侵电脑可能带来额外风险,因为攻击者此前已多次利用Zoom通话接触加密钱包、私人文件和其他敏感信息。

Zoom漏洞可攻击任意会议参与者

这三个漏洞编号分别为CVE-2026-53413、CVE-2026-53414和CVE-2026-53415,已在运行Windows、macOS、Linux、Android和iOS系统的Zoom应用上完成测试。攻击可从通话任一方发起:研究人员表示,被攻陷的演示者可以攻击参与者,而参与者也可以反过来攻击演示者。攻击者只需加入或主持会议,然后发送触发漏洞所需的恶意数据即可,目标无需进行任何进一步交互。

A Security称,受害者在设备被入侵时不会收到任何可见警告。“一旦恶意代码在受害者设备上运行,威胁行为者可以悄悄窃取个人数据、打开麦克风或摄像头监视目标,或安装其他恶意软件。”该公司写道:“此类漏洞就是武器。政府管制其出口,犯罪组织斥资数百万美元购买。”研究人员表示,借助AI代理和公开模型,他们一天内就完成了整个过程。这一发现进一步证明,AI系统能大幅缩短识别软件弱点并开发利用方法的时间。

加密货币用户已屡遭Zoom攻击

这一攻击方式与加密货币行业尤其相关,因为威胁行为者曾多次将视频会议作为攻击入口,针对创始、开发、投资者和高管。今年1月,crypto.news报道黑客利用被盗Telegram账号和深度伪造Zoom通话瞄准加密货币专业人士。攻击者冒充目标认识的人,随后利用通话中貌似音频故障的情况,诱骗受害者安装恶意软件。BTC Prague联合创始人Martin Kuchař当时表示,一场针对比特币和加密货币用户的高等级攻击活动正在展开,攻击者先使用可信联系人的被盗账号,再将对话转入视频通话,并通过深度伪造画面伪装参会者。

与此前那些需要诱导安装所谓更新或补丁的攻击不同,A Security描述的Zoomsday漏洞在成功利用时完全不依赖受害者安装任何东西。研究人员表示,只要身处同一场会议,就可能为目标设备提供可攻击路径。类似的基于Zoom的攻击已导致加密货币被盗。2025年9月,THORChain联合创始人JP Thor在朋友被盗的Telegram账号引诱下加入一场看似合法的Zoom会议,损失约130万美元。Thor此前披露,他通过官方Zoom链接入会,看到朋友的深度伪造影像,随后恶意脚本开始复制他电脑上的文件,并在复制其iCloud文档目录到临时目录后窃取了敏感信息。

虚假Zoom通话不断洗劫加密钱包

其他攻击活动则依赖更长的社工链条,待恶意软件抵达受害者前已经过多层伪装。2025年12月的一份报告披露了一起3亿美元的盗窃案:朝鲜黑客涉嫌劫持可信Telegram账号,利用虚假Zoom或Microsoft Teams会议瞄准加密货币高管。据报道,攻击者在会议中使用可识别的行业联系人的预录画面,并制造虚假技术故障,随后引导受害者安装含有远程访问木马的“补丁”,从而获得电脑控制权并访问加密钱包。

更早的攻击也遵循类似模式。2025年6月,Hypersphere投资合伙人、前Animoca Brands高管Mehdi Farooq透露,他在收到一位专业熟人(账号已被入侵)的Telegram消息后损失了大部分毕生积蓄。攻击者随后要求他将原定对话转移到Zoom Business,并通过一个虚假更新引入了恶意软件。Manta Network联合创始人Kenny Li也曾报告2025年4月的一次未遂Zoom攻击:一位认识的联系人邀他参加会议,参会者出现在镜头前但音频无法听到,随后Li被要求下载一个伪装成Zoom更新的脚本,但他拒绝安装,并通过其他渠道核验了对方身份。

Zoomsday漏洞的发现,恰恰消除了此前多起攻击中的主要障碍。成功利用不再依赖说服加密持有者安装软件或接受虚假更新,因为攻击可直接在会议内部触发。

AI将Zoom漏洞研究缩短至一天

Zoom漏洞被快速发现的速度,也印证了AI模型在大型软件系统中搜索安全弱点的能力正在提升。2025年4月,Mozilla表示,Anthropic早期版Claude Mythos在内部测试中识别出Firefox的271个漏洞,这些问题已全部修复。Mozilla称,该实验表明AI能审查大型代码库并以远超人工的速度发现安全问题。Firefox漏洞研究虽然未发现顶尖安全研究员无法找到的漏洞,但证明了AI可以大幅加速这一过程。

Zoom修复仍需用户主动更新

A Security表示,其在发现漏洞两天后的6月10日上报了第一个Zoom漏洞,后续与厂商协沟通并等待修复。据研究人员称,Zoom分别于6月22日至7月20日之间发布了修复补丁。该公司强调,用户仍必须更新应用,因为旨在拦截恶意消息的服务器端防护无法检查端到端加密会议内的相同内容。Zoom官方也建议用户运行最新版本软件,以获取最新安全修复和改进。

Zoom在7月的安全公告中同时列入了CVE-2026-53412,这是一个影响Windows版Zoom Workplace的严重输入验证不当漏洞,可能允许未经身份验证的攻击者通过网络访问实现账号接管。据A Security称,Zoom已修补Zoomsday漏洞,但运行旧版应用的用户仍需主动更新客户端,因为仅靠服务器端防护无法完全阻止攻击。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1885/

(0)
资讯的头像资讯
上一篇 2026年8月13日
下一篇 2026年8月13日

相关推荐