Nouvelle faille « Zoomsday » : les utilisateurs de crypto-monnaies exposés à des attaques sans clic

security vulnerabilityattaque zéro-clicutilisateurs de cryptoZoomsday
2026-08-13Source: crypto.news
Nouvelle faille « Zoomsday » : les utilisateurs de crypto-monnaies exposés à des attaques sans clic

Un ensemble de vulnérabilités Zoom récemment divulguées a montré comment des attaquants pourraient prendre le contrôle de l'appareil d'un autre participant à une réunion sans aucune action de la victime, créant un nouveau risque de sécurité pour les utilisateurs de crypto qui ont été à plusieurs reprises ciblés via des appels vidéo.

Résumé

  • A Security a déclaré qu'un chercheur a utilisé moins de 20 invites d'IA pour trouver trois vulnérabilités Zoom et construire un exploit fonctionnel en moins de 24 heures.
  • L'attaque Zoomsday pourrait prendre le contrôle de l'appareil d'un participant à une réunion sans nécessiter aucune action de la victime.
  • Les utilisateurs de crypto sont confrontés à un risque supplémentaire car des pirates ont déjà utilisé des réunions Zoom compromises pour voler des données de portefeuille et d'autres informations sensibles.
  • Zoom a publié des correctifs entre le 22 juin et le 20 juillet, mais les utilisateurs sur des versions plus anciennes doivent toujours mettre à jour leurs applications.

Selon la société israélienne de cybersécurité A Security, un chercheur a utilisé moins de 20 invites avec des modèles d'intelligence artificielle disponibles publiquement pour découvrir les failles et construire une attaque fonctionnelle en moins de 24 heures. La société a nommé l'attaque « Zoomsday » et a déclaré que les vulnérabilités affectaient le système d'annotation de Zoom, qui permet aux participants à une réunion de dessiner ou d'ajouter des notes sur le contenu partagé.

Une fois exploitées, les failles pourraient permettre à du code malveillant de s'exécuter sur l'appareil d'un autre participant sans que la personne ait besoin de télécharger un fichier, de cliquer sur un lien ou d'approuver une action, selon le rapport. Selon la société, l'attaquant pourrait alors voler des informations personnelles, installer des logiciels malveillants ou activer le microphone et la caméra d'un appareil.

Pour les utilisateurs de cryptomonnaies, la capacité de compromettre un ordinateur directement via une réunion pourrait comporter des risques supplémentaires car les attaquants ont déjà utilisé des appels Zoom pour atteindre des portefeuilles de crypto, des fichiers privés et d'autres informations sensibles.

L'exploit Zoom pourrait cibler n'importe quel participant à une réunion

Les vulnérabilités, suivies sous les références CVE-2026-53413, CVE-2026-53414 et CVE-2026-53415, ont été testées contre des applications Zoom fonctionnant sur Windows, macOS, Linux, Android et iOS.

L'attaque pourrait fonctionner depuis les deux côtés d'un appel. Selon les chercheurs, un présentateur compromis pourrait attaquer les participants, tandis qu'un participant pourrait également cibler le présentateur. Un attaquant n'avait besoin que de rejoindre ou d'héberger la réunion avant d'envoyer les données malveillantes nécessaires pour déclencher la vulnérabilité.

Aucune interaction supplémentaire n'était requise de la part de la cible, et A Security a déclaré que la victime ne recevrait aucun avertissement visible indiquant que l'appareil avait été compromis.

« Une fois que le code malveillant s'exécute sur l'appareil de la victime, l'acteur menaçant peut discrètement voler des données personnelles, activer le microphone ou la caméra pour espionner la cible, ou installer d'autres logiciels malveillants », a déclaré la société.

« Des exploits comme celui-ci sont des armes. Les gouvernements réglementent leur exportation. Les organisations criminelles paient des millions pour les obtenir », ont écrit les chercheurs.

Selon la société, les chercheurs ont pu terminer le processus en une seule journée avec un agent IA et des modèles accessibles au public. Cette découverte s'ajoute aux preuves que les systèmes d'IA peuvent réduire le temps nécessaire pour identifier les faiblesses logicielles et développer des méthodes pour les exploiter.

Les utilisateurs de crypto ont déjà fait face à des attaques Zoom

La méthode d'attaque est particulièrement pertinente pour l'industrie des cryptomonnaies car les acteurs menaçants ont utilisé à plusieurs reprises les réunions vidéo comme point d'entrée lorsqu'ils ciblent des fondateurs, développeurs, investisseurs et dirigeants.

En janvier, crypto.news a rapporté que des pirates utilisaient des comptes Telegram compromis et des appels Zoom deepfake pour cibler des professionnels de la cryptomonnaie. Les attaquants se faisaient passer pour des personnes connues de leurs cibles avant d'utiliser des problèmes audio apparents pendant les appels pour convaincre les victimes d'installer des logiciels malveillants.

Le cofondateur de BTC Prague, Martin Kuchař, a déclaré à l'époque qu'une campagne de haut niveau ciblait les utilisateurs de Bitcoin et de crypto. Les attaquants utilisaient des comptes compromis appartenant à des contacts de confiance avant de déplacer les conversations vers des appels vidéo, où de faux participants pouvaient apparaître via des images deepfake.

Contrairement à ces campagnes, l'exploit Zoomsday décrit par A Security ne nécessiterait pas qu'une victime installe une mise à jour supposée si un attaquant exploitait avec succès un client Zoom vulnérable. Les chercheurs ont déclaré que le simple fait d'être dans la même réunion pourrait fournir le chemin requis vers la machine ciblée.

Des attaques similaires basées sur Zoom ont déjà entraîné le vol de cryptomonnaies.

En septembre 2025, le cofondateur de THORChain, JP Thor, a perdu environ 1,3 million de dollars après qu'un compte Telegram compromis appartenant à un ami a été utilisé pour l'attirer dans ce qui semblait être une réunion Zoom légitime. Comme signalé précédemment en septembre, Thor a déclaré qu'il avait rejoint via un lien Zoom officiel et avait vu un deepfake de son ami avant qu'un script malveillant ne commence à copier des fichiers depuis son ordinateur.

Les attaquants ont eu accès à des informations sensibles après que le script a commencé à copier son dossier de documents iCloud dans un répertoire temporaire. Thor a ensuite retracé la compromission jusqu'à la réunion.

Les fausses appels Zoom ont vidé des portefeuilles de cryptomonnaies

D'autres campagnes ont reposé sur une chaîne plus longue d'ingénierie sociale avant que le malware n'atteigne la victime.

Un rapport de décembre 2025 a détaillé une campagne de 300 millions de dollars dans laquelle des pirates nord-coréens auraient détourné des comptes Telegram de confiance et utilisé de fausses réunions Zoom ou Microsoft Teams pour cibler des dirigeants de cryptomonnaies.

Selon le rapport, les attaquants ont utilisé des séquences préenregistrées de contacts reconnaissables de l'industrie pendant les réunions et ont créé de faux problèmes techniques. Les victimes ont ensuite été dirigées vers l'installation de supposés correctifs contenant des logiciels malveillants d'accès à distance, ce qui a donné aux attaquants le contrôle de leurs ordinateurs et l'accès à leurs portefeuilles de cryptomonnaies.

Une attaque antérieure contre le partenaire d'investissement de Hypersphere et ancien dirigeant d'Animoca Brands, Mehdi Farooq, a suivi un schéma similaire. En juin 2025, Farooq a déclaré avoir perdu une grande partie de ses économies après avoir reçu un message Telegram d'une connaissance professionnelle dont le compte avait été compromis. L'attaquant lui a ensuite demandé de déplacer une conversation planifiée vers Zoom Business avant que le malware ne soit introduit via une fausse mise à jour.

Le cofondateur de Manta Network, Kenny Li, a également signalé une tentative d'attaque Zoom en avril 2025. Li a déclaré qu'un contact connu l'avait invité à une réunion où le participant apparaissait à la caméra mais aucun audio ne pouvait être entendu. On lui a ensuite demandé de télécharger un script présenté comme une mise à jour Zoom, mais il a évité de l'installer et a tenté de vérifier le participant via un autre canal de communication.

Les conclusions de Zoomsday éliminent l'un des principaux obstacles rencontrés dans ces attaques précédentes. Une exploitation réussie ne dépendrait pas de la persuasion d'un détenteur de cryptomonnaies d'installer un logiciel ou d'accepter une fausse mise à jour, car la compromission pourrait être déclenchée depuis l'intérieur même de la réunion.

L'IA a réduit la recherche de vulnérabilités Zoom à un jour

La rapidité avec laquelle les failles de Zoom ont été découvertes fait également suite à plusieurs cas où des modèles d'IA ont été utilisés pour rechercher des faiblesses de sécurité dans de grands systèmes logiciels.

En avril, Mozilla a déclaré qu'une version précoce de Claude Mythos d'Anthropic avait identifié 271 vulnérabilités dans Firefox lors de tests internes. Toutes les failles identifiées ont été corrigées, tandis que Mozilla a déclaré que l'expérience montrait que l'IA pouvait examiner de grandes bases de code et identifier des problèmes de sécurité à un rythme qui nécessiterait autrement une revue humaine approfondie.

La recherche de vulnérabilités dans Firefox n'a pas trouvé de bogues au-delà de ce que des chercheurs en sécurité hautement qualifiés pourraient découvrir, mais elle a démontré comment le processus pouvait être accéléré.

Les correctifs de Zoom nécessitent toujours une mise à jour de la part des utilisateurs

A Security a déclaré avoir signalé la première vulnérabilité Zoom le 10 juin, deux jours après sa découverte, et avoir suivi le processus de divulgation pendant que les correctifs étaient préparés.

Zoom a publié des correctifs entre le 22 juin et le 20 juillet, selon les chercheurs. Selon l'entreprise, la mise à jour de l'application restait nécessaire car une protection côté serveur conçue pour bloquer les messages malveillants ne pouvait pas inspecter le même contenu dans les réunions chiffrées de bout en bout.

Zoom conseille séparément aux utilisateurs d'exécuter les dernières versions de son logiciel pour recevoir les correctifs de sécurité et les améliorations actuels. Ses bulletins de sécurité de juillet incluaient également CVE-2026-53412, une vulnérabilité critique de validation d'entrée incorrecte affectant Zoom Workplace pour Windows qui pourrait permettre à un attaquant non authentifié de réaliser une prise de contrôle de compte via un accès réseau.

Selon A Security, Zoom a corrigé les vulnérabilités Zoomsday, mais les utilisateurs exécutant des versions plus anciennes de l'application doivent toujours mettre à jour leurs clients car les protections côté serveur ne peuvent pas à elles seules bloquer complètement l'attaque.