Нова вразливість "Zoomsday" може наразити криптокористувачів на атаки без жодного кліку

вразливість безпекиатака без клікукриптокористувачіZoomsday
2026-08-13Джерело: crypto.news
Нова вразливість "Zoomsday" може наразити криптокористувачів на атаки без жодного кліку

Нещодавно розкритий набір вразливостей Zoom показав, як зловмисники можуть отримати контроль над пристроєм іншого учасника зустрічі без жодних дій з боку жертви, створюючи новий ризик для користувачів криптовалют, які неодноразово ставали мішенню через відеодзвінки.

Підсумок

  • A Security повідомила, що дослідник використав менше 20 підказок штучного інтелекту, щоб знайти три вразливості Zoom і створити робочий експлойт менш ніж за 24 години.
  • Атака Zoomsday може отримати контроль над пристроєм учасника зустрічі без жодних дій з боку жертви.
  • Користувачі криптовалют стикаються з додатковим ризиком, оскільки хакери раніше використовували скомпрометовані зустрічі Zoom для крадіжки даних гаманців та іншої конфіденційної інформації.
  • Zoom випустив виправлення з 22 червня по 20 липня, але користувачам старіших версій все ще потрібно оновити свої застосунки.

Згідно з ізраїльською компанією з кібербезпеки A Security, дослідник використав менше 20 підказок із загальнодоступними моделями штучного інтелекту, щоб виявити недоліки та створити робочу атаку менш ніж за 24 години. Компанія назвала атаку «Zoomsday» і заявила, що вразливості впливають на систему анотацій Zoom, яка дозволяє учасникам зустрічі малювати або додавати нотатки до спільного вмісту.

Після використання ці недоліки можуть дозволити виконання шкідливого коду на пристрої іншого учасника без необхідності завантажувати файл, натискати посилання або підтверджувати дію, згідно зі звітом. За словами компанії, зловмисник може викрасти особисту інформацію, встановити шкідливе програмне забезпечення або активувати мікрофон і камеру пристрою.

Для користувачів криптовалют можливість скомпрометувати комп'ютер безпосередньо через зустріч може нести додаткові ризики, оскільки зловмисники раніше використовували дзвінки Zoom для доступу до криптогаманців, приватних файлів та іншої конфіденційної інформації.

Експлойт Zoom може бути спрямований на будь-якого учасника зустрічі

Вразливості, відстежувані як CVE-2026-53413, CVE-2026-53414 та CVE-2026-53415, були протестовані на застосунках Zoom, що працюють на Windows, macOS, Linux, Android та iOS.

Атака може працювати з будь-якої сторони дзвінка. За словами дослідників, скомпрометований доповідач може атакувати учасників, а учасник також може націлитися на доповідача. Зловмиснику потрібно лише приєднатися до зустрічі або бути її ведучим, перш ніж надіслати шкідливі дані, необхідні для запуску вразливості.

Від цілі не потрібно жодної подальшої взаємодії, і A Security заявила, що жертва не отримає жодного видимого попередження про те, що пристрій було скомпрометовано.

«Як тільки шкідливий код запускається на пристрої жертви, зловмисник може тихо викрасти особисті дані, увімкнути мікрофон або камеру для стеження за ціллю або встановити інше шкідливе програмне забезпечення», — заявила компанія.

«Такі експлойти — це зброя. Уряди регулюють їх експорт. Злочинні організації платять мільйони за них», — написали дослідники.

За словами компанії, дослідники змогли завершити процес за один день за допомогою AI-агента та загальнодоступних моделей. Це відкриття додає доказів того, що системи штучного інтелекту можуть скоротити час, необхідний для виявлення слабких місць у програмному забезпеченні та розробки методів їх використання.

Користувачі криптовалют уже стикалися з атаками через Zoom

Метод атаки особливо актуальний для індустрії криптовалют, оскільки зловмисники неодноразово використовували відеозустрічі як точку входу, націлюючись на засновників, розробників, інвесторів та керівників.

У січні crypto.news повідомив, що хакери використовували скомпрометовані облікові записи Telegram та діпфейк-дзвінки Zoom для націлювання на професіоналів у сфері криптовалют. Зловмисники видавали себе за людей, відомих своїм цілям, а потім використовували очевидні проблеми зі звуком під час дзвінків, щоб переконати жертв встановити шкідливе програмне забезпечення.

Співзасновник BTC Prague Мартін Кухар заявив тоді, що високорівнева кампанія була спрямована на користувачів Bitcoin та криптовалют. Зловмисники використовували скомпрометовані облікові записи довірених контактів, перш ніж переводити розмови у відеодзвінки, де фейкові учасники могли з'являтися через діпфейк-відео.

На відміну від цих кампаній, експлойт Zoomsday, описаний A Security, не вимагав би від жертви встановлення нібито оновлення, якщо зловмисник успішно експлуатував вразливий клієнт Zoom. Дослідники заявили, що просто перебування в тій самій зустрічі може забезпечити необхідний шлях до цільової машини.

Подібні атаки на основі Zoom вже призводили до крадіжки криптовалюти.

У вересні 2025 року співзасновник THORChain JP Thor втратив близько 1,3 мільйона доларів після того, як скомпрометований обліковий запис Telegram, що належав другові, був використаний, щоб заманити його на, здавалося б, легітимну зустріч у Zoom. Як повідомлялося раніше у вересні, Тор сказав, що приєднався через офіційне посилання Zoom і побачив діпфейк свого друга, перш ніж шкідливий скрипт почав копіювати файли з його комп'ютера.

Зловмисники отримали доступ до конфіденційної інформації після того, як скрипт почав копіювати його папку документів iCloud у тимчасовий каталог. Пізніше Тор простежив компрометацію до зустрічі.

Фейкові дзвінки Zoom спустошили криптогаманці

Інші кампанії покладалися на довший ланцюг соціальної інженерії, перш ніж шкідливе програмне забезпечення досягало жертви.

Звіт за грудень 2025 року детально описав кампанію на 300 мільйонів доларів, у якій північнокорейські хакери, ймовірно, зламали довірені облікові записи Telegram і використовували фейкові зустрічі Zoom або Microsoft Teams для націлювання на керівників криптовалютних компаній.

Згідно зі звітом, зловмисники використовували попередньо записані кадри впізнаваних галузевих контактів під час зустрічей і створювали фейкові технічні проблеми. Потім жертвам пропонували встановити так звані патчі, що містять шкідливе програмне забезпечення віддаленого доступу, яке давало зловмисникам контроль над їхніми комп'ютерами та доступ до криптогаманців.

Раніша атака на інвестиційного партнера Hypersphere та колишнього керівника Animoca Brands Мехді Фарука відбулася за подібною схемою. У червні 2025 року Фарук сказав, що втратив велику частину своїх життєвих заощаджень після отримання повідомлення в Telegram від професійного знайомого, чий обліковий запис було скомпрометовано. Пізніше зловмисник попросив його перенести заплановану розмову на Zoom Business, перш ніж шкідливе програмне забезпечення було впроваджено через фейкове оновлення.

Співзасновник Manta Network Кенні Лі також повідомив про спробу атаки через Zoom у квітні 2025 року. Лі сказав, що відомий контакт запросив його на зустріч, де учасник з'явився на камері, але аудіо не було чутно. Згодом його попросили завантажити скрипт, представлений як оновлення Zoom, але він уникнув його встановлення та спробував перевірити учасника через інший канал зв'язку.

Висновки Zoomsday усувають одну з головних перешкод, які спостерігалися в цих попередніх атаках. Успішна експлуатація не залежала б від переконання власника криптовалюти встановити програмне забезпечення або прийняти фейкове оновлення, оскільки компрометація могла бути ініційована зсередини самої зустрічі.

ШІ скоротив дослідження вразливостей Zoom до одного дня

Швидкість, з якою були виявлені недоліки Zoom, також слідує за кількома випадками, коли моделі ШІ використовувалися для пошуку вразливостей у великих програмних системах.

У квітні Mozilla заявила, що рання версія Claude Mythos від Anthropic виявила 271 вразливість у Firefox під час внутрішнього тестування. Усі виявлені недоліки були виправлені, а Mozilla заявила, що експеримент показав, що ШІ може досліджувати великі бази коду та виявляти проблеми безпеки зі швидкістю, яка інакше потребувала б значного людського перегляду.

Дослідження вразливостей Firefox не виявило помилок, які не могли б знайти висококваліфіковані дослідники безпеки, але воно продемонструвало, як можна прискорити процес.

Виправлення Zoom все ще вимагають від користувачів оновлення

A Security заявила, що повідомила про першу вразливість Zoom 10 червня, через два дні після її виявлення, і пройшла процес розкриття інформації, поки готувалися виправлення.

Zoom випустив виправлення між 22 червня та 20 липня, за словами дослідників. За словами компанії, оновлення додатка залишалося необхідним, оскільки серверний захист, призначений для блокування шкідливих повідомлень, не міг перевіряти той самий вміст у наскрізно зашифрованих зустрічах.

Zoom окремо радить користувачам запускати останні версії свого програмного забезпечення, щоб отримувати поточні виправлення безпеки та покращення. Його липневі бюлетені безпеки також включали CVE-2026-53412, критичну вразливість неправильної перевірки введення, що впливає на Zoom Workplace для Windows, яка могла дозволити неавтентифікованому зловмиснику здійснити захоплення облікового запису через мережевий доступ.

За даними A Security, Zoom виправив вразливості Zoomsday, але користувачі, які використовують старіші версії застосунку, все ще повинні оновити свої клієнти, оскільки лише серверні заходи захисту не можуть повністю заблокувати атаку.