สรุปข่าว
- A Security ค้นพบช่องโหว่ร้ายแรงบน Zoom ที่เรียกว่า “Zoomsday” ซึ่งอาจเปิดทางให้ผู้โจมตีรันโค้ดและเข้าควบคุมอุปกรณ์ของผู้ร่วมประชุมได้ โดยเหยื่อไม่ต้องกดลิงก์ ดาวน์โหลดไฟล์ หรืออนุมัติอะไรเพิ่มเติม
- ช่องโหว่อยู่ในระบบ Annotation หรือฟีเจอร์วาดและใส่ข้อความบนหน้าจอที่แชร์ หากโจมตีสำเร็จ แฮกเกอร์อาจขโมยข้อมูล เปิดไมโครโฟนหรือกล้อง และติดตั้งมัลแวร์เพิ่มเติมได้
- A Security ระบุว่าใช้คำสั่งกับ AI ไม่ถึง 20 ครั้ง ตั้งแต่ค้นหาช่องโหว่จนสร้าง Exploit ที่ใช้งานได้จริงภายในเวลาไม่ถึง 24 ชั่วโมง ขณะที่ Zoom ได้ออกแพตช์แก้ไขแล้วและแนะนำให้ผู้ใช้อัปเดตเป็นเวอร์ชันล่าสุด
แนวโน้มผลกระทบ: Bearish
A Security ค้นพบช่องโหว่ “Zoomsday” บน Zoom แอปฯ ประชุมออนไลน์ยอดฮิตที่อาจเปิดทางให้แฮกเกอร์รันโค้ด และเข้าควบคุมเครื่องของผู้ที่เข้าร่วมประชุมคนอื่นได้ โดยเหยื่อไม่ต้องกดลิงก์ หรือเปิดไฟล์ใดๆ หากโจมตีสำเร็จ อาจนำไปสู่การขโมยข้อมูล ติดตั้งมัลแวร์ รวมถึงเข้าถึงกล้องและไมโครโฟนได้ ที่น่าจับตาคือ นักวิจัยใช้ AI ช่วยค้นหาช่องโหว่และพัฒนา Exploit ได้ภายในเวลาไม่ถึง 24 ชั่วโมง ซึ่งเพิ่มความเสี่ยงให้ผู้ใช้งานคริปโทฯ ที่มีบัญชีกระดานเทรด และกระเป๋าเงินคริปโทฯ อยู่บนอุปกรณ์เดียวกัน แม้ Zoom จะออกแพตช์แล้ว แต่ผู้ใช้ควรรีบอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดเพื่อปิดช่องโหว่ดังกล่าว
A Security บริษัทด้านความปลอดภัยไซเบอร์ ค้นพบช่องโหว่ใหม่บน Zoom แอปฯ ประชุมออนไลน์ยอดฮิตที่เปิดทางให้ผู้โจมตีสามารถรันโค้ดบนเครื่องของผู้เข้าร่วมคนอื่นได้ โดยไม่ต้องให้เหยื่อกดลิงก์ เปิดไฟล์ หรือกดยืนยันใด ๆ
บริษัทตั้งชื่อการโจมตีนี้ว่า “Zoomsday” โดยช่องโหว่อยู่ในระบบ Annotation ซึ่งใช้สำหรับการวาด หรือใส่ข้อความบนหน้าจอที่กำลังถูกแชร์ นักวิจัยพบว่า ระบบดังกล่าวสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อสั่งให้โค้ดอันตรายทำงานบนเครื่องของผู้เข้าร่วมประชุมคนอื่น
จุดที่น่ากังวลคือ เหยื่อไม่จำเป็นต้องทำอะไรเลย เพียงอยู่ในห้องประชุมเดียวกับผู้โจมตีก็อาจตกเป็นเป้าหมาย และอาจไม่มีการแจ้งเตือนให้รู้ว่า เครื่องกำลังถูกโจมตี
หากโจมตีสำเร็จ แฮกเกอร์จะสามารถขโมยข้อมูล ติดตั้งมัลแวร์ รวมถึงเข้าถึงไมโครโฟน และกล้องของอุปกรณ์ที่ถูกโจมตีได้
สำหรับวงการคริปโทฯ ความเสี่ยงยิ่งสูงขึ้น เพราะคอมพิวเตอร์ของนักลงทุน ผู้ก่อตั้ง และผู้บริหารอาจเชื่อมต่อกับบัญชีกระดานเทรด กระเป๋าคริปโทฯ ไฟล์ Seed Phrase และข้อมูลสำคัญของบริษัท
ความน่ากังวลไม่ได้อยู่แค่ตัวช่องโหว่ แต่ยังรวมไปถึงความเร็วในการพัฒนาการโจมตีด้วย A Security ระบุว่า นักวิจัยใช้คำสั่งน้อยกว่า 20 คำสั่งกับโมเดล AI ที่เปิดให้สาธารณะใช้งานได้ ก่อนค้นพบช่องโหว่ และสร้างโค้ดโจมตีที่ใช้งานได้จริงภายในเวลาไม่ถึง 24 ชั่วโมง
เหตุการณ์นี้สะท้อนว่า AI กำลังลดเวลาในการค้นหาจุดอ่อน และพัฒนา Exploit อย่างมีนัยสำคัญ สำหรับอุตสาหกรรมคริปโทฯ ที่มีสินทรัพย์มูลค่าสูงอยู่หลังอุปกรณ์ของผู้ใช้งาน ช่องโหว่จึงอาจถูกนำไปใช้โจมตีได้เร็วขึ้นกว่าที่เคย
A Security ระบุว่า ได้แจ้ง Zoom เมื่อวันที่ 10 มิถุนายน 2026 และ Zoom ทยอยออกแพตช์ระหว่างวันที่ 22 มิถุนายน – 20 กรกฎาคม โดยช่องโหว่ Zoomsday กระทบถึงแอปฯ Zoom บนระบบปฎิบัติการ Windows, macOS, Linux, Android และ iOS
อย่างไรก็ตาม ผู้ใช้ยังจำเป็นต้องอัปเดตแอปฯ ด้วยตัวเอง เนื่องจากระบบป้องกันฝั่งเซิร์ฟเวอร์ ไม่สามารถตรวจสอบข้อมูลบางส่วนในการประชุมที่ใช้การเข้ารหัสข้อมูลตั้งแต่ต้นทางถึงปลายทาง (E2EE) ได้
นอกจากนี้ Zoom ยังได้แก้ไขช่องโหว่ระดับวิกฤตรหัส CVE-2026-53412 ซึ่งมีคะแนนความรุนแรง CVSS 9.8 เต็ม 10 โดยช่องโหว่นี้อาจเปิดทางให้ผู้โจมตีเข้าถึงหรือยึดบัญชีของผู้ใช้ผ่านเครือข่ายได้
ที่มา:crypto.news
มุมมองผู้เขียน: ดังนั้น แม้ Zoom จะออกแพตช์แก้ไขแล้ว แต่ผู้ใช้งานควรอัปเดตแอปฯ เป็นเวอร์ชันล่าสุดโดยเร็ว โดยเฉพาะผู้ที่ใช้เครื่องเดียวกันในการเข้าถึงบัญชีซื้อขาย หรือกระเป๋าคริปโทฯ

