新闻加密货币Zoomsday 漏洞引发对零点击设备接管的加密安全担忧

Zoomsday 漏洞引发对零点击设备接管的加密安全担忧

作者: CryptoMeter io·

要点速览

  • Zoomsday 漏洞允许会议参与者在目标无需点击或进行任何可见交互的情况下,在其设备上执行恶意代码。
  • 网络安全公司 A Security 在 Zoom 的实时批注系统中发现了该漏洞,并使用少于 20 条提示、借助公开可用的 AI 模型开发出了可运行的利用方式。
  • 该漏洞影响了 Windows、macOS、Linux、Android 和 iOS 上的 Zoom 应用,随后已发布补丁。
  • 加密货币用户面临更高风险,因为受感染设备可能暴露浏览器会话、身份验证凭证、钱包扩展和交易所账户。
  • 建议 Zoom 用户立即安装最新更新,并避免在未打补丁的设备上进行敏感金融活动。
Zoomsday 漏洞引发对零点击设备接管的加密安全担忧

Zoom 新披露的一项漏洞已在加密货币用户中引发新的网络安全担忧,尤其是那些在用于视频会议的同一台电脑上管理数字资产的用户。

这项被称为“Zoomsday”的利用方式,可能使恶意会议参与者在不需要目标用户点击或进行其他可见交互的情况下,接管另一位参与者的设备。零点击漏洞尤其危险,因为它绕过了最常见的用户防御层——点击前保持警惕。这对加密货币用户构成了特别风险,因为受感染的机器可能暴露浏览器会话、身份验证凭证以及本地存储的钱包数据。不过,目前没有可信报告显示攻击者已专门利用 Zoomsday 窃取加密货币。

Silent Device Takeover

网络安全公司 A Security 的研究人员在 Zoom 的实时批注系统中发现了该漏洞。据研究人员称,他们使用少于 20 条提示并借助公开可用的 AI 模型,开发出了一个可运行的利用方式。

该攻击可使会议中的一名参与者在另一名参与者的设备上执行恶意代码。研究人员还指出,这种入侵可能在没有明确视觉警告或受害者交互的情况下发生。

该漏洞影响了 Windows、macOS、Linux、Android 和 iOS 上的 Zoom 应用。Zoom 此后已为受影响的软件发布修复补丁。视频会议平台在疫情期间迅速扩展到企业和消费者使用场景,扩大了研究人员和攻击者的攻击面。然而,采用速度并不总能与用户安装补丁的速度相匹配,这使得即便修复已可用,暴露窗口仍可能持续很长时间。

加密用户面临更高风险

对于加密货币投资者而言,风险远不止于 Zoom 应用本身。一次成功的设备入侵可能为攻击者提供立足点,使其进一步针对浏览器账户、密码管理器或用于访问金融服务的其他敏感信息。

数字资产用户经常在个人电脑上保存交易所账户、钱包扩展和身份验证工具。因此,设备级入侵可能为攻击者提供机会,使其突破最初的 Zoom 漏洞。加密行业此前已多次出现归因于终端级入侵的损失,包括剪贴板恶意软件导致的地址替换、恶意浏览器扩展以及凭证钓鱼活动。硬件钱包可以降低暴露,因为私钥通常与电脑隔离。不过,它们并不能消除所有风险,尤其是在攻击者获得账户控制权或通过受感染设备操纵交易的情况下。

对 Zoom 用户而言,当前的优先事项是安装最新可用更新,并避免在未打补丁的设备上进行敏感金融活动。

Zoomsday 也凸显了加密行业面临的更广泛挑战。随着 AI 加速并使复杂的漏洞研究更加普及,攻击者可能获得针对位于用户与其数字资产之间的设备的新路径。