آسیبپذیری جدید "Zoomsday" میتواند کاربران ارزهای دیجیتال را در معرض حملات بدون کلیک قرار دهد
مجموعهای از آسیبپذیریهای زوم که به تازگی فاش شدهاند، نشان دادهاند که چگونه مهاجمان میتوانند بدون هیچگونه اقدام از سوی قربانی، کنترل دستگاه یک شرکتکننده دیگر در جلسه را به دست بگیرند و این خطر امنیتی جدیدی برای کاربران ارزهای دیجیتال ایجاد میکند که بارها از طریق تماسهای ویدیویی هدف قرار گرفتهاند. خلاصه
- یک شرکت امنیتی اعلام کرد که یک محقق با استفاده از کمتر از ۲۰ درخواست هوش مصنوعی، سه آسیبپذیری زوم را پیدا کرده و یک آسیبپذیری کارآمد را در کمتر از ۲۴ ساعت ایجاد کرده است.
- حمله "Zoomsday" میتواند کنترل دستگاه یک شرکتکننده در جلسه را بدون نیاز به هیچگونه اقدام از سوی قربانی به دست آورد.
- کاربران ارزهای دیجیتال با خطرات بیشتری مواجه هستند زیرا هکرها قبلاً از جلسات زوم آسیبدیده برای سرقت دادههای کیف پول و اطلاعات حساس دیگر استفاده کردهاند.
- زوم بین ۲۲ ژوئن و ۲۰ ژوئیه اصلاحاتی منتشر کرد، اما کاربران نسخههای قدیمیتر هنوز باید برنامههای خود را بهروزرسانی کنند.
بر اساس گزارش شرکت امنیت سایبری اسرائیلی، یک محقق با استفاده از کمتر از ۲۰ درخواست با مدلهای هوش مصنوعی عمومی، نقصها را کشف کرده و یک حمله کارآمد را در کمتر از ۲۴ ساعت ایجاد کرده است. این شرکت نام حمله را "Zoomsday" گذاشت و گفت که آسیبپذیریها بر سیستم حاشیهنویسی زوم تأثیر گذاشتهاند که به شرکتکنندگان جلسه اجازه میدهد تا بر روی محتوای مشترک نقاشی کنند یا یادداشتهایی اضافه کنند.
پس از بهرهبرداری، این نقصها میتوانند اجازه دهند کد مخرب بر روی دستگاه یک شرکتکننده دیگر اجرا شود بدون اینکه شخص نیاز به دانلود فایل، کلیک بر روی لینک یا تأیید یک اقدام داشته باشد، طبق گزارش. بر اساس گفتههای این شرکت، مهاجم سپس میتواند اطلاعات شخصی را سرقت کند، بدافزار نصب کند یا میکروفن و دوربین دستگاه را فعال کند.
برای کاربران ارزهای دیجیتال، توانایی نفوذ به یک کامپیوتر بهطور مستقیم از طریق یک جلسه میتواند خطرات بیشتری به همراه داشته باشد زیرا مهاجمان قبلاً از تماسهای زوم برای دسترسی به کیف پولهای ارز دیجیتال، فایلهای خصوصی و اطلاعات حساس دیگر استفاده کردهاند.
آسیبپذیری زوم میتواند هر شرکتکنندهای در جلسه را هدف قرار دهد
آسیبپذیریها که به عنوان CVE-2026-53413، CVE-2026-53414 و CVE-2026-53415 ردیابی میشوند، در برابر برنامههای زوم که بر روی ویندوز، macOS، لینوکس، اندروید و iOS اجرا میشوند، آزمایش شدهاند.
این حمله میتواند از هر دو طرف یک تماس کار کند. بر اساس گفتههای محققان، یک ارائهدهنده آسیبدیده میتواند به شرکتکنندگان حمله کند، در حالی که یک شرکتکننده نیز میتواند به ارائهدهنده حمله کند. یک مهاجم فقط نیاز داشت که به جلسه بپیوندد یا آن را میزبانی کند قبل از اینکه دادههای مخرب لازم برای فعالسازی آسیبپذیری را ارسال کند.
هیچ تعامل بیشتری از سوی هدف لازم نبود و شرکت امنیتی گفت که قربانی هیچ هشدار قابل مشاهدهای مبنی بر اینکه دستگاهش آسیبدیده است، دریافت نخواهد کرد.
شما همچنین ممکن است دوست داشته باشید: کلاهبرداری "زوم" ساختگی کره شمالی ۳۰۰ میلیون دلار از کیف پولهای مدیران ارزهای دیجیتال را خالی کرده است.
"زمانی که کد شریر بر روی دستگاه قربانی اجرا میشود، عامل تهدید میتواند به آرامی دادههای شخصی را سرقت کند، میکروفن یا دوربین را روشن کند تا بر روی هدف جاسوسی کند، یا نرمافزار مخرب دیگری نصب کند،" این شرکت گفت.
"آسیبپذیریهایی مانند این سلاح هستند. دولتها صادرات آنها را تنظیم میکنند. سازمانهای جنایی میلیونها دلار برای آنها پرداخت میکنند،" محققان نوشتند.
بر اساس گفتههای این شرکت، محققان توانستند این فرآیند را در یک روز با یک عامل هوش مصنوعی و مدلهایی که بهطور عمومی در دسترس بودند، کامل کنند. این یافته به شواهدی اضافه میشود که سیستمهای هوش مصنوعی میتوانند زمان لازم برای شناسایی ضعفهای نرمافزاری و توسعه روشهای بهرهبرداری از آنها را کاهش دهند.
کاربران ارزهای دیجیتال قبلاً با حملات زوم مواجه شدهاند
روش حمله بهویژه برای صنعت ارزهای دیجیتال مرتبط است زیرا عاملان تهدید بارها از جلسات ویدیویی بهعنوان نقطه ورودی هنگام هدف قرار دادن بنیانگذاران، توسعهدهندگان، سرمایهگذاران و مدیران استفاده کردهاند.
در ژانویه، crypto.news گزارش داد که هکرها از حسابهای تلگرام آسیبدیده و تماسهای زوم دیپفیک برای هدف قرار دادن حرفهایهای ارز دیجیتال استفاده میکردند. مهاجمان خود را بهعنوان افرادی که برای اهدافشان شناخته شده بودند، معرفی کردند و سپس از مشکلات ظاهری صوتی در طول تماسها برای متقاعد کردن قربانیان به نصب نرمافزار مخرب استفاده کردند.
مارتین کوخار، یکی از بنیانگذاران BTC Prague، در آن زمان گفت که یک کمپین سطح بالا بر روی کاربران بیتکوین و ارزهای دیجیتال هدف قرار گرفته است. مهاجمان از حسابهای کاربری compromised متعلق به تماسهای مورد اعتماد استفاده میکردند و سپس گفتگوها را به تماسهای ویدیویی منتقل میکردند، جایی که شرکتکنندگان جعلی میتوانستند از طریق ویدیوهای deepfake ظاهر شوند.
برخلاف این کمپینها، آسیبپذیری Zoomsday که توسط A Security توصیف شده است، نیازی به نصب یک بهروزرسانی فرضی توسط قربانی ندارد اگر مهاجم بهطور موفقیتآمیز از یک کلاینت آسیبپذیر Zoom سوءاستفاده کند. محققان گفتند که فقط حضور در همان جلسه میتواند مسیر لازم برای دسترسی به ماشین هدف را فراهم کند.
حملات مشابه مبتنی بر Zoom قبلاً منجر به سرقت ارزهای دیجیتال شده است.
در سپتامبر 2025، جی پی ثور، یکی از بنیانگذاران THORChain، حدود 1.3 میلیون دلار از دست داد بعد از اینکه یک حساب تلگرام compromised متعلق به یک دوستش برای کشاندن او به یک جلسه Zoom که به نظر میرسید قانونی است، استفاده شد. همانطور که قبلاً در سپتامبر گزارش شده بود، ثور گفت که از طریق یک لینک رسمی Zoom پیوسته و یک deepfake از دوستش را دید قبل از اینکه یک اسکریپت مخرب شروع به کپی کردن فایلها از کامپیوترش کند.
مهاجمان به اطلاعات حساس دسترسی پیدا کردند بعد از اینکه اسکریپت شروع به کپی کردن پوشه اسناد iCloud او به یک دایرکتوری موقت کرد. ثور بعداً ردیابی کرد که این نفوذ به جلسه مربوط میشود.
تماسهای جعلی Zoom کیف پولهای ارز دیجیتال را خالی کردهاند
کمپینهای دیگری به زنجیره طولانیتری از مهندسی اجتماعی متکی بودهاند قبل از اینکه بدافزار به قربانی برسد.
گزارش دسامبر 2025 جزئیات یک کمپین 300 میلیون دلاری را ارائه داد که در آن هکرهای کره شمالی بهطور ادعایی حسابهای تلگرام مورد اعتماد را ربوده و از جلسات جعلی Zoom یا Microsoft Teams برای هدف قرار دادن مدیران ارزهای دیجیتال استفاده کردند.
بر اساس این گزارش، مهاجمان از ویدیوهای ضبط شده از تماسهای شناختهشده صنعت در طول جلسات استفاده کرده و مشکلات فنی جعلی ایجاد کردند. قربانیان سپس به نصب وصلههای فرضی حاوی بدافزار دسترسی از راه دور هدایت شدند که به مهاجمان کنترل کامپیوترهایشان و دسترسی به کیف پولهای ارز دیجیتال را میداد.
یک حمله قبلی علیه شریک سرمایهگذاری Hypersphere و مدیر سابق Animoca Brands، مهدی فاروق، الگوی مشابهی را دنبال کرد. در ژوئن 2025، فاروق گفت که بخش بزرگی از پسانداز زندگیاش را بعد از دریافت یک پیام تلگرام از یک آشنای حرفهای که حسابش compromised شده بود، از دست داد. مهاجم بعداً از او خواست تا یک گفتگوی برنامهریزیشده را به Zoom Business منتقل کند قبل از اینکه بدافزار از طریق یک بهروزرسانی جعلی معرفی شود.
کنی لی، یکی از بنیانگذاران Manta Network، همچنین در آوریل 2025 گزارشی از یک حمله Zoom ارائه داد. لی گفت که یک تماس شناختهشده او را به یک جلسه دعوت کرد که شرکتکننده در دوربین ظاهر شد اما هیچ صدایی شنیده نمیشد. او بعداً از او خواسته شد تا یک اسکریپت را که به عنوان بهروزرسانی Zoom ارائه شده بود، دانلود کند، اما از نصب آن خودداری کرد و سعی کرد شرکتکننده را از طریق یک کانال ارتباطی دیگر تأیید کند.
یافتههای Zoomsday یکی از موانع اصلی را که در آن حملات قبلی مشاهده شده بود، از بین میبرد. سوءاستفاده موفقیتآمیز به قانع کردن یک دارنده ارز دیجیتال برای نصب نرمافزار یا قبول یک بهروزرسانی جعلی وابسته نخواهد بود زیرا نفوذ میتواند از داخل جلسه خود بهوجود آید.
قیمت --
AI تحقیق در مورد آسیبپذیری Zoom را به یک روز کاهش داد
سرعتی که در آن نقصهای Zoom کشف شد نیز پس از چندین موردی است که در آن مدلهای AI برای جستجوی سیستمهای نرمافزاری بزرگ برای نقاط ضعف امنیتی استفاده شدهاند.
در آوریل، موزیلا گفت که یک نسخه اولیه از Claude Mythos شرکت Anthropic در حین آزمایش داخلی 271 آسیبپذیری در Firefox شناسایی کرده است. تمام نقصهای شناساییشده وصله شدهاند، در حالی که موزیلا گفت که این آزمایش نشان داد که AI میتواند کدهای بزرگ را بررسی کرده و مشکلات امنیتی را با سرعتی شناسایی کند که در غیر این صورت نیاز به بررسی گسترده انسانی دارد.
تحقیق در مورد آسیبپذیری Firefox نقصهایی فراتر از آنچه که محققان امنیتی با مهارت بالا میتوانند کشف کنند، پیدا نکرد، اما نشان داد که چگونه این فرآیند میتواند تسریع شود.
رفع نقصهای Zoom هنوز نیاز به بهروزرسانی کاربران دارد
شرکت A Security اعلام کرد که اولین آسیبپذیری زوم را در تاریخ ۱۰ ژوئن، دو روز پس از کشف آن، گزارش کرده و در حین آمادهسازی اصلاحات، از طریق فرآیند افشاگری کار کرده است.
طبق گفته محققان، زوم اصلاحات را بین ۲۲ ژوئن و ۲۰ ژوئیه منتشر کرده است. به گفته این شرکت، بهروزرسانی نرمافزار همچنان ضروری است زیرا یک محافظت سمت سرور که برای مسدود کردن پیامهای مخرب طراحی شده، نمیتواند محتوای مشابه را در جلسات رمزگذاری شده انتها به انتها بررسی کند.
زوم بهطور جداگانه به کاربران توصیه میکند که آخرین نسخههای نرمافزار خود را اجرا کنند تا اصلاحات و بهبودهای امنیتی جاری را دریافت کنند. بولتنهای امنیتی ژوئیه آن همچنین شامل CVE-2026-53412، یک آسیبپذیری بحرانی در اعتبارسنجی ورودی نادرست است که بر زوم Workplace برای ویندوز تأثیر میگذارد و میتواند به یک مهاجم غیرمجاز اجازه دهد تا از طریق دسترسی به شبکه، کنترل حساب را به دست آورد.
طبق گفته A Security، زوم آسیبپذیریهای زومدی را اصلاح کرده است، اما کاربران که نسخههای قدیمیتر نرمافزار را اجرا میکنند هنوز نیاز به بهروزرسانی کلاینتهای خود دارند زیرا محافظتهای سمت سرور به تنهایی نمیتوانند حمله را بهطور کامل مسدود کنند.
بیشتر بخوانید: درآمد بیتگو در سهماهه دوم ۸۰٪ افزایش یافته و به ۴.۳ میلیارد دلار رسیده است در حالی که زیان به ۱۹ میلیون دلار رسیده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

آیا تغییر زنجیره و شروع دوباره واقعاً میتواند سرنوشت را تغییر دهد؟

Superfortune: نشت کلید خصوصی مهاجم، نه مسمومیت آدرس، عامل این حمله بوده و کار عوامل داخلی نیست

مدکرید: یک انتشار مخفی ادعا میکند که دادههای ۲۷۴.۵۳۴ کاربر افشا شده است

شکسته شدن دیوار بین مالی سنتی و ارزهای دیجیتال

رئیسجمهور ترامپ طرح ۲۱۵ میلیون دلاری محاسبات کوانتومی را در میان نگرانیهای مربوط به ارزهای دیجیتال رونمایی کرد

Tiger Research: پنج تغییر کلیدی در سرمایهگذاریهای خطرپذیر رمزارز در سهماهه سوم 2026

فروشندگان گوشی، به دنبال ورود به دنیای استیبل کوینها

رقابت در سهام توکنسازی تسریع شد! مدیرعامل Nasdaq: "توکنسازی میتواند میلیاردها دلار سرمایه را آزاد کند"

بازدهیهای بالا بر فناوری فشار میآورند؛ همزمان با افزایش انتظارات بازخرید PYTH | جمعبندی هفتگی بازار WEEX (05/10/2026-09/10/2026)
جمعبندی هفتگی بازار WEEX بر بازدهیهای بالای اوراق بلندمدت، واگرایی در زنجیره محاسبات هوش مصنوعی، بازگشت نفت خام، ضعف BTC و انتظارات بازخرید PYTH تمرکز دارد. محور اصلی هفته، فشار نرخهای بالا بر ارزشگذاریها، تأیید زیرساخت هوش مصنوعی و چرخش سرمایه در ارزهای دیجیتال پرریسک بود.

فشار اوج بازده اوراق بلندمدت بر فناوری | گزارش روزانه TradFi از WEEX (09/10/2026)
شاخصها در 08/10 به وقت شرق آمریکا عملکردی متفاوت داشتند. بازده اوراق قرضه بلندمدت در طول روز به حدود %5.35 رسید؛ سطحی نزدیک به آخرین مقادیر ثبتشده در سال 2002. درآمد سالانهشده OpenAI حدود $50B اعلام شد که کمتر از ارقام بالاتری بود که پیشتر مطرح شده بودند و بر سهام فناوری و تراشه فشار آورد. Nasdaq بهوضوح افت کرد، درحالیکه Dow اندکی بالا رفت. انرژی پیشتاز بود و WTI حدود %3.2 رشد کرد و به حدود $91 رسید. بیتکوین از حدود $86,000 عقبنشینی کرد و نزدیک $81,000 معامله شد؛ کاهشی حدود %5. تمرکز در 09/10 بر شاخص PPI ماه سپتامبر است.

Pearl: آیا واقعاً میتوان همزمان AI را اجرا کرد و استخراج کرد؟|معرفی پروژه

BigTime|پشت پرده ورود سازندگان بازار: شکاف شفافیت در قراردادهای سازندگی بازار

اداره مالی، درخواست تسریع در خواندن IC به دلیل نشت تصاویر اسناد را ارائه کرد

بازنگری سرمایهگذاریهای رمزارز در سهماهه سوم: ظهور سرمایهگذاری استراتژیک و سرد شدن دورهای اولیه

هوش مصنوعی ممکن است بزرگترین مانع کلان بیت کوین را پس از توقف افزایش نرخ فدرال حفظ کند

افزایش شدید بازدهی اوراق قرضه آمریکا، چرا سهام هوش مصنوعی همچنان در حال افزایش است؟

آنچه در میزها گفته میشود: فلاویو بولسونارو و اسکات بسنت به لوئیس کاپوتو کمک میکنند، اما بازار هزینه فعالیت را پرداخت میکند

شرکت سرمایهگذاری USV از جمعآوری ۹۰۰ میلیون دلار برای صندوق جدید خود خبر داد و بر سرمایهگذاری در زمینههای هوش مصنوعی و رباتیک تمرکز خواهد کرد

چرا بیشتر پروتکلهای DeFi در سال 2021 از بین رفتند؟

سهام و ارزهای دیجیتال مرتبط با هوش مصنوعی که سیترینی به آنها توجه کرده است... 8 شرکت ثبت شده و 1 ETF و 15 ارز دیجیتال

متخصصان درباره نیاز به آموزش مالی در عصر فینتک هشدار میدهند

استارتاپ هوش مصنوعی Manus پس از لغو خرید ۲ میلیارد دلاری متا توسط چین، ۵۰۰ میلیون دلار جذب کرد

گوگل کلود خدمات بلاکچین را متوقف کرده و مهلت نهایی برای مهاجرت به کوئیکنود را اعلام میکند

گسترش نگهداری رمزارزهای تحت نظارت BNY در اتحادیه اروپا تحت MiCA

اقتصاددانی که بیتکوین را «انقلابی» خواند، در میان نامزدهای مورد علاقه برای جایزه نوبل اقتصاد ۲۰۲۶ قرار دارد

چرا 63 میلیارد توکن در گردش XRP به خریداران نمیگوید چه چیزی برای فروش است

ACAMS و Chainalysis برنامه آموزشی جرمهای مالی رمزنگاری را گسترش میدهند در حالی که خسارات ناشی از کلاهبرداری به 17 میلیارد دلار میرسد

فدرال: زمینهای در بین اعضای خود برای افزایش جدید نرخها قبل از پایان سال در حال رشد است

انتقال بیتکوین به ارزش ۸.۳ میلیون دلار از دوران ساتوشی پس از ۱۶ سال





