Zoomsday 漏洞引發零點擊裝置接管對加密貨幣安全的擔憂
重點速覽
- •Zoomsday 漏洞允許會議參與者無需目標點擊或任何可見互動,即可在另一位參與者的裝置上執行惡意程式碼。
- •網路安全公司 A Security 在 Zoom 的即時標註系統中發現該漏洞,並使用不到 20 個提示詞搭配公開可用的 AI 模型建立了可行的攻擊手法。
- •該漏洞在修補程式發布前影響了 Windows、macOS、Linux、Android 和 iOS 各平台的 Zoom 應用程式。
- •加密貨幣用戶面臨更高風險,因為遭入侵的裝置可能暴露瀏覽器工作階段、身分驗證憑證、錢包擴充功能和交易所帳戶。
- •建議 Zoom 用戶立即安裝最新更新,並避免在未修補的裝置上進行敏感金融活動。

一項新近揭露的 Zoom 漏洞引發了加密貨幣用戶對網路安全的重新關注,尤其是那些在同一台電腦上進行視訊會議並管理數位資產的用戶。
這個被稱為「Zoomsday」的攻擊手法,可能讓惡意的會議參與者無需目標點擊或進行任何可見互動,即可奪取另一位參與者的裝置控制權。零點擊攻擊尤為危險,因為它們繞過了最常見的使用者防線——點擊前的警覺。這對加密貨幣用戶構成特殊風險,因為遭入侵的電腦可能暴露瀏覽器工作階段、身分驗證憑證以及本地儲存的錢包資料。然而,目前沒有可信報告指出攻擊者已利用 Zoomsday 專門竊取加密貨幣。
無聲裝置接管
網路安全公司 A Security 的研究人員在 Zoom 的即時標註系統中發現了該漏洞。據研究人員表示,他們使用不到 20 個提示詞搭配公開可用的 AI 模型,便開發出可行的攻擊手法。
該攻擊將允許會議參與者在另一位參與者的裝置上執行惡意程式碼。研究人員指出,入侵過程可能在受害者沒有明確視覺警告或互動的情況下發生。
該漏洞影響了 Windows、macOS、Linux、Android 和 iOS 各平台的 Zoom 應用程式。Zoom 其後已為受影響的軟體發布修補程式。視訊會議平台在疫情期間迅速擴展至企業和消費者使用領域,擴大了研究人員和攻擊者共同的攻擊面。然而,採用的速度並不總是與使用者安裝修補程式的速度相匹配,留下了即使在修復發布後仍可能持續存在的暴露窗口。
加密貨幣用戶面臨更高風險
對加密貨幣投資者而言,擔憂遠超出 Zoom 應用程式本身。成功的裝置入侵可能為攻擊者提供立足點,進而 targeting 瀏覽器帳戶、密碼管理器或其他用於存取金融服務的敏感資訊。
數位資產用戶經常在個人電腦上維護交易所帳戶、錢包擴充功能和身分驗證工具。因此,裝置層級的入侵可能為攻擊者創造機會,使其得以超越原始的 Zoom 漏洞進一步擴大攻擊範圍。加密貨幣領域已多次出現可追溯至端點層級入侵的損失,包括剪貼簿惡意程式碼地址替換、惡意瀏覽器擴充功能和憑證釣魚攻擊。硬體錢包可以降低暴露風險,因為私鑰通常保持與電腦隔離。然而,它們並不能消除所有風險,特別是當攻擊者取得帳戶控制權或透過遭入侵的裝置操縱交易時。
Zoom 用戶的首要之務是安裝最新的可用更新,並避免在未修補的裝置上進行敏感的金融活動。
Zoomsday 也凸顯了加密貨幣產業面臨的更廣泛挑戰。隨著 AI 加速並普及化精密的漏洞研究,攻擊者可能獲得新的途徑來鎖定那些介於使用者與其數位資產之間的裝置。