MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Як часто насправді потрібно чистити екран смартфона
24tv
2026-01-20T14:30:38Z
Ветеринари б’ють на сполох: майже всі власники тварин роблять цю фатальну помилку під час годування улюбленців
TSN
2026-01-30T17:06:03Z
Десять способів приборкати гормон стресу без таблеток
Знай
2026-01-30T16:51:08Z
Працювати вночі смертельно небезпечно: вчені пояснили, чому
TSN
2026-01-30T15:36:32Z
Ваш чайник може вас отруювати: хіміки розкрили небезпечні моделі
TSN
2026-01-30T15:36:08Z
Коли тіло не відчуває мороз: як зміни в організмі можуть призвести до переохолодження
Фокус
2026-01-30T15:21:42Z
Farmak – переможець престижної британської премії International Brilliance Awards 2026
TSN
2026-01-30T13:48:14Z
Понад 222 мільярди на медицину: як розподілили бюджетні кошти у 2025 році
УкраинФорм
2026-01-30T13:06:23Z
Шлунок роздуло як повітряну кульку: чоловік потрапив до операційної після небезпечного коктейлю
Фокус
2026-01-30T12:15:33Z
Померла зірка фільму «Один вдома»
ГЛАВКОМ NET
2026-01-30T18:42:56Z
Архітектурна дивовижа. У Данії представили будинок, спроєктований людиноподібним роботом
InternetUA
2026-01-30T18:21:52Z
Львівський музей історії релігії буде повністю доступним для всіх груп відвідувачів
УкраинФорм
2026-01-30T18:09:16Z
5 українських зірок, які були популярними в 90-х
24tv
2026-01-30T18:03:41Z
Носили всі модниці: культове взуття 2010-х знову повертається в тренди
Фокус
2026-01-30T18:00:42Z
7 вагомих причин подивитися новий фільм жахів "Допоможіть"
24tv
2026-01-30T17:33:08Z
У Парижі відбудеться виставка, присвячена українському мистецтву та війні
ГЛАВКОМ NET
2026-01-30T17:27:21Z
Туфлі 2010 року знову в моді: як виглядає культове взуття та з чим носити
24tv
2026-01-30T17:03:22Z
Син Наталії Сумської отримав нагороду від Валерія Залужного
24tv
2026-01-30T16:51:25Z
Черкаським рятувальникам передали нові пожежні автомобілі
AutoCentre
2026-01-30T19:06:44Z
Насуваються аномальні холода: вдарять майже 30-градусні морози
Знай
2026-01-30T18:36:05Z
"Свідомий терор": за останні 24 години ворог завдав 7 ударів дронами по об'єктах залізниці
24tv
2026-01-30T18:30:14Z
Хаос відключень: чому графіки не працюють і що робити споживачам
MY.UA
2026-01-30T18:23:09Z
Україну скують морози: де чекати ожеледі та негоди
360ua.news
2026-01-30T18:12:33Z
Зеленський доручив Кабміну скасувати платіжки за опалення, якщо люди його не отримували
24tv
2026-01-30T18:06:59Z
Київські епідеміологи - про пошкодження каналізації: мороз не сприяє поширенню кишкових інфекцій
УкраинФорм
2026-01-30T18:03:57Z
Коли та в яких областях вдарить найсильніший мороз
24tv
2026-01-30T18:03:47Z
Відключення світла: що відбувається з графіками обмеження електропостачання
24tv
2026-01-30T18:03:18Z
Перемир'я стартувало цієї ночі: чи дотримала умови росія – "Час новин: підсумки"
5 UA
2026-01-30T19:03:50Z
Мерц скептичний до ідеї глави ЄНП про створення європейської миротворчої армії в Україні
Европейская правда
2026-01-30T19:03:08Z
У Німеччині схвалили закон про прискорення закупівель для Бундесверу
УкраинФорм
2026-01-30T19:00:52Z
Мін’юст США оприлюднює мільйони сторінок матеріалів у справі Епштейна, зокрема й порнографічного характеру
УкраинФорм
2026-01-30T18:42:16Z
У Бундестазі різко розкритикували ініціативу АдН щодо «розслідування допомоги Україні»
УкраинФорм
2026-01-30T18:39:40Z
ЗМІ: ключовий перемовник РФ у суботу летить до США - говорити з командою Трампа
Европейская правда
2026-01-30T18:36:51Z
Сікорський назвав умову, за якої підтримає присудження Трампу Нобелівської премії миру
Европейская правда
2026-01-30T18:36:23Z
Стало відомо, коли скликають чергове засідання "Рамштайн" щодо України
5 UA
2026-01-30T18:33:29Z
"Окупанти влаштували сафарі на людей": Зеленський назвав найбільш вразливі області
GlavRed
2026-01-30T18:27:27Z
Як українцям отримати кошти на закупівлю генераторів для будинків через «Дію»: інструкція
ГЛАВКОМ NET
2026-01-30T18:30:11Z
В Україні автоматично перерахують комуналку через відсутність послуг: як працюватиме механізм
Хвиля
2026-01-30T18:21:56Z
Ситуація в енергосистемі: Укренерго зробило важливе попередження для всіх областей
Хвиля
2026-01-30T18:12:47Z
SpaceX веде переговори про злиття з іншими компаніями Маска - Reuters
InternetUA
2026-01-30T18:00:13Z
Дефіцит продуктів у Дніпропетровській області: які серйозні проблеми постали перед українцями
Политека
2026-01-30T18:00:07Z
Росія цілеспрямовано обстрілює логістичні шляхи: за добу - сім ударів по об’єктах залізниці
УкраинФорм
2026-01-30T17:54:57Z
Після рекордного зростання золото подешевшало до $5 тисяч - Reuters
УкраинФорм
2026-01-30T17:54:00Z
Microsoft робить ставку на програмну оптимізацію замість частого оновлення «заліза»
InternetUA
2026-01-30T17:51:51Z
Енергетичне перемир’я: Зеленський назвав можливі строки
ГЛАВКОМ NET
2026-01-30T17:51:45Z
Мерц очікує рішення щодо проєкту європейського винищувача нового покоління найближчим часом
InternetUA
2026-01-30T19:00:39Z
Гуманітарна допомога для пенсіонерів в Одесі: як її отримати
Политека
2026-01-30T19:00:19Z
Чоловік купив будинок в Італії за 1 євро, але відмовився від нього: в чому причина
GlavRed
2026-01-30T19:00:10Z
Розкриті технічні характеристики тайванського підводного човна Hai Kun
InternetUA
2026-01-30T18:57:56Z
Лубінець просить уряд спростити процедуру верифікації пенсіонерів-переселенців
УкраинФорм
2026-01-30T18:54:15Z
Безкоштовні продукти для ВПО та пенсіонерів у Львівській області: список організацій, які надають підтримку
Политека
2026-01-30T18:30:26Z
Подвійне громадянство: чи можна мати два паспорти українцю
24tv
2026-01-30T18:30:16Z
"Всєгда бил рускім городом": у Харкові священник-мільйонер ображав українців і підтримував Росію
24tv
2026-01-30T17:48:10Z
Чи гріх грати в карти: пояснення священника РКЦ
24tv
2026-01-30T17:42:40Z
У Миколаєві судили пенсіонера — став зрадником і наводив удари РФ
InternetUA
2026-01-30T18:27:44Z
Під Лондоном порушився рух поїздів через пожежу поблизу колій
Европейская правда
2026-01-30T18:09:30Z
Шахраї масово дурили українців: через яку схему вкрали 800 тис. грн
InternetUA
2026-01-30T17:27:29Z
Трагедія під час риболовлі: батько з сином провалилися під лід – один із них загинув
5 UA
2026-01-30T17:18:35Z
Ураганний вітер і гігантські хвилі: на Італію насувається стихійне лихо
TSN
2026-01-30T16:48:26Z
На Львівщині злочинна група привласнила виплати військових на понад 5 млн грн
ГЛАВКОМ NET
2026-01-30T16:36:57Z
Жителька Коростенщини втратила понад 7 тисяч гривень, купуючи дрова через інтернет
InternetUA
2026-01-30T16:24:58Z
Удар по потягу на Харківщині: шість загиблих, серед постраждалих — поліціянти
Мій Харків
2026-01-30T15:15:54Z
У Києві двоє молодиків продавали фальшиві стодоларові банкноти за пів ціни
Украинская правда
2026-01-30T15:15:44Z
Унікальний суперкар на базі Mercedes-Benz 90-х продають у США
Топ Жир
2026-01-30T19:03:58Z
Вона розраховувала на 200 тисяч миль від свого V6, а тепер подає позов на Honda
Топ Жир
2026-01-30T18:57:44Z
Капсула часу: ВАЗ-2101 з пробігом 10000 км продають у Києві за $4700
Топ Жир
2026-01-30T18:33:20Z
Ferrari, McLaren і Tesla: які авто підпадають під податок на розкіш в Україні у 2026 році
Фокус
2026-01-30T18:21:18Z
Ferrari показала унікальний спорткар 12Cilindri Tailor Made
AutoCentre
2026-01-30T18:03:16Z
Єдиний бренд, що встановив світовий рекорд продажів, і саме він обмежує випуск електромобілів
Топ Жир
2026-01-30T17:42:32Z
Lucid Air показав найкращий запас ходу на тестах NAF 2026
AutoCentre
2026-01-30T17:10:02Z
Янван U9: гіперкар, що стрибає, не зміг уникнути зіткнення
Топ Жир
2026-01-30T16:57:21Z
Розморозити лобове скло можна за 10 хвилин: результат перевершить очікування
24tv
2026-01-30T16:15:29Z
Британець купив піратський корабель і зробив із нього житло: як виглядає дім
24tv
2026-01-30T18:54:53Z
Не лише "домосід" - як правильно назвати людину, яку не витягнеш із хати
GlavRed
2026-01-30T18:27:52Z
Величезний панський дерун: гуцульський рецепт, який ви повинні знати
24tv
2026-01-30T18:18:14Z
Куди поїхати у відпустку взимку: 5 найкращих країн, які запам'ятаються
24tv
2026-01-30T17:48:24Z
Алік Мкртчян виходить за межі кухні — шеф готує книгу
Комсомольская правда
2026-01-30T17:39:52Z
Посудомийна машина чи ручне миття: ось який варіант найбільш економний
24tv
2026-01-30T17:27:31Z
В Італії туристів не пускатимуть до одного місця, бо воно надто популярне в соцмережах
24tv
2026-01-30T17:06:22Z
Торт Спартак без випікання: рецепт від Євгена Клопотенка
TSN
2026-01-30T16:48:55Z
А ви знали, чому римляни їли лежачи: як це було пов’язано з багатством і владою
TSN
2026-01-30T16:48:34Z
П'ять важливих фактів про підписку Apple Creator Studio
24tv
2026-01-30T19:03:20Z
Світ за крок до катастрофи: вчені перевели стрілки Годинника Судного дня
Знай
2026-01-30T18:51:58Z
Панікувала ціла півкуля: безконтрольна китайська ракета впала в Тихому океані
Фокус
2026-01-30T18:06:50Z
Власникам відеокарт Maxwell та Pascal варто оновити драйвери – Nvidia приготувала дещо цікаве
24tv
2026-01-30T17:57:28Z
Мурчання як ідентифікатор: кішки мають «свій голос»
Знай
2026-01-30T17:51:29Z
Коли відбудеться наступний Nintendo Direct та які проєкти там покажуть
24tv
2026-01-30T17:42:19Z
NASA виявило рідкісну екзопланету, яка схожа на Землю і може бути придатною для життя
FaceNews
2026-01-30T17:36:29Z
Актори з Baldur's Gate 3 продегустували відомий український напій – яким був вердикт
24tv
2026-01-30T17:36:14Z
Легендарна Final Fantasy VII на ПК зміниться: що готує Square Enix
24tv
2026-01-30T17:33:57Z
Найгірший із 45: британське ЗМІ поставило розгромну оцінку Мудрику у Челсі
24tv
2026-01-30T18:54:45Z
Жоан Гарсія: Барселона – найвпливовіший клуб в світі
Football.ua
2026-01-30T18:51:01Z
"Його вже не повернути": колишній чемпіон світу оцінив форму можливого суперника Усика
24tv
2026-01-30T18:30:54Z
Олійникова дебютуватиме в основній сітці турніру WTA в Румунії
УкраинФорм
2026-01-30T18:09:02Z
Ямаль: Сподіваюся, у фіналі чемпіонату світу гратимуть Іспанія та Бразилія
Football.ua
2026-01-30T18:06:56Z
"Спали в коридорі через обстріли": український фристайліст розповів про підготовку до Олімпіади
24tv
2026-01-30T17:42:17Z
Роджерс: Емері знає, як вигравати Лігу Європи
Football.ua
2026-01-30T17:27:53Z
Ліга Європи УЄФА. Стали відомі пари 1/16 фіналу
УкраинФорм
2026-01-30T17:21:33Z
Директор Реала – про зустріч з Бенфікою у плей-офф ЛЧ: На нас чекає справжнє випробування
Football.ua
2026-01-30T17:03:03Z