Уязвимость Zoomsday в Zoom позволяет захватывать устройства криптопользователей без клика

1 час назад 3 источника negative

Главное по теме:

  • Уязвимость Zoomsday снижает порог для атак на криптоинвесторов, как показал инцидент с THORChain.
  • Обновление Zoom до 7.1.5/7.0.6 обязательно, поскольку E2EE не защищает устаревшие клиенты.
  • ИИ-ускоренное обнаружение уязвимостей указывает на структурный рост киберрисков для криптосектора.

Израильская компания A Security раскрыла серию уязвимостей в Zoom, получившую название Zoomsday. По данным исследователей, злоумышленник мог получить контроль над устройством другого участника видеоконференции без каких-либо действий со стороны жертвы — без перехода по ссылке, скачивания файла или подтверждения операции.

Уязвимости затрагивают систему аннотаций Zoom, которая используется для рисования, текстовых заметок и другой совместной работы во время встреч. Специально сформированные данные аннотаций могли вызывать повреждение памяти на устройстве другого участника и потенциально приводить к удалённому выполнению кода. Проблемы получили идентификаторы CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415. Двум из них присвоена высокая оценка 8,3 по шкале CVSS, третья признана средней по степени опасности.

Атака была протестирована на Zoom для Windows, macOS, Linux, Android и iOS. По словам A Security, эксплойт мог работать с любой стороны звонка: скомпрометированный организатор мог атаковать участников, а участник — организатора. Злоумышленнику достаточно было присоединиться к встрече или создать её, после чего отправить вредоносные данные. Жертва при этом не получала видимых предупреждений о компрометации. После запуска вредоносного кода атакующий мог незаметно похищать личные данные, включать микрофон или камеру для слежки и устанавливать дополнительное вредоносное ПО.

По данным A Security, исследователь использовал менее 20 запросов к публично доступным ИИ-моделям, чтобы найти уязвимости и создать рабочий эксплойт менее чем за 24 часа. Zoom выпустил исправления в период с 22 июня по 20 июля. Компания рекомендует пользователям Zoom Workplace обновиться до версии 7.1.5 или 7.0.6, обновления также требуются для Zoom Rooms и Meeting SDK. Исследователи подчеркнули, что серверная защита не может проверять трафик в звонках со сквозным шифрованием, поэтому старые версии клиентов остаются уязвимыми в E2EE-встречах.

Для криптовалютной индустрии угроза особенно актуальна. Ранее хакеры уже использовали Zoom и скомпрометированные Telegram-аккаунты для атак на основателей, разработчиков и инвесторов. В сентябре 2025 года сооснователь THORChain JP Thor потерял около 1,3 миллиона долларов после подключения к поддельной Zoom-встрече. Кампания северокорейских хакеров с использованием фейковых Zoom- и Microsoft Teams-звонков, по оценкам, принесла злоумышленникам около 300 миллионов долларов. Zoomsday убирает ключевое препятствие из подобных схем: для успешной атаки больше не требуется убеждать жертву установить фейковое обновление.

Отдельно в июльских бюллетенях Zoom также упоминалась критическая уязвимость CVE-2026-53412 в Zoom Workplace для Windows, которая могла позволить неаутентифицированному злоумышленнику захватить учётную запись через сетевой доступ. Эксперты отмечают, что использование ИИ ускоряет поиск уязвимостей: ранее Mozilla сообщала, что ранняя версия Claude от Anthropic выявила 271 проблему в Firefox.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.