MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Подорожчання бензину в Харкові: коли чекати різкого зростання цін
Политека
2025-07-17T11:30:59Z
Пшениця за прибутковістю поступається ріпаку та ячменю
AgroPortal
2025-07-17T11:30:37Z
Понад мільйон гривень за місяць: хто в Ощадбанку отримує рекордну зарплату
GlavRed
2025-07-17T11:30:26Z
Від Молдови до Іспанії: куди Україна експортує борошно
Хвиля
2025-07-17T11:27:31Z
Посол Києва в Празі розповів про пріоритетні напрямки роботи чеських компаній в Україні
Европейская правда
2025-07-17T11:25:09Z
Аграрії проти «олійних правок» та готують звернення до Президента про вето
Agravery
2025-07-17T11:22:43Z
Один з ключових партнерів РФ заявив, що обійдеться без російської нафти
ГЛАВКОМ NET
2025-07-17T11:21:08Z
Скрута росте: мільйони українців живуть за межею бідності
24tv
2025-07-17T11:09:47Z
Бізнес зберіг позитивні очікування щодо економічного розвитку - Нацбанк
УкраинФорм
2025-07-17T11:07:08Z
Зеленський відправив Стефанішину у США. Згодом вона очолить посольство
Gazeta UA
2025-07-17T11:57:38Z
Адвокати Шабуніна звертаються до СБУ через витік військових даних
Gazeta UA
2025-07-17T11:54:29Z
Новий Кабмін: кого Свириденко привела у владу — несподівані і знайомі обличчя
GlavRed
2025-07-17T11:54:29Z
Понад 60 000 на місяць: як нардепи через суди вибивають "золоті" пенсії
24tv
2025-07-17T11:51:13Z
Орбан заявив про підпал церкви і погрози угорській спільноті на Закарпатті
Комсомольская правда
2025-07-17T11:51:04Z
Хто нашіптує на вухо новому прем’єру? Список усіх радників Юлії Свириденко
ГЛАВКОМ NET
2025-07-17T11:48:58Z
Населення Ісландії підтримує відновлення переговорів про вступ до ЄС – МЗС
Европейская правда
2025-07-17T11:46:32Z
“Брат ухилянт”: що відомо про Віталія Свириденко
360ua.news
2025-07-17T11:45:57Z
У Німеччині не підтверджують заяву Трампа, що Patriot уже в дорозі до України
УкраинФорм
2025-07-17T11:45:42Z
У який місяць року найлегше почати худнути
TSN
2025-07-17T11:51:38Z
Робот-хірург з ШІ вперше провів операцію без допомоги лікаря
TSN
2025-07-17T11:36:19Z
Кишківник як щит: лікар назвав 3 звички, які знижують ризик раку товстої кишки
24tv
2025-07-17T11:24:27Z
У міських голубів відсутні пальці ніг і деформовані лапи: тут замішані люди
Фокус
2025-07-17T11:21:01Z
Безкоштовні путівки в санаторій видають пенсіонерам: хто і як її може отримати
24tv
2025-07-17T10:24:00Z
Немовлят можна захистити від деяких важких генетичних хвороб батьків — вчені
ZN UA
2025-07-17T09:52:35Z
3 кімнатні рослини, які усувають усі неприємні запахи у ванній
24tv
2025-07-17T09:30:09Z
ТОП-3 напасті, які знищують квіти: хвороби троянд та їхнє лікування
GlavRed
2025-07-17T09:27:51Z
На Тернопільщині пацієнти, які втратили зір після ін’єкцій, відмовились від позову
ГЛАВКОМ NET
2025-07-17T09:09:21Z
Енергетики за три доби відновили світло в 11 населених пунктах Донеччини
УкраинФорм
2025-07-17T11:54:59Z
Тисячі дезертирів і загиблих окупантів: армія Росії розсипається під Покровськом
24tv
2025-07-17T11:54:34Z
Квітковий «Шанхай» біля метро «Мінська»: кияни обурені самовільною торгівлею
ГЛАВКОМ NET
2025-07-17T11:54:08Z
Боєць ГУР сказав, чи справді Буданов брав участь в операціях
24tv
2025-07-17T11:39:45Z
На Харківщині за тиждень виявили та знищили майже 1200 вибухонебезпечних предметів
Мій Харків
2025-07-17T11:31:23Z
Рух транспорту мостом Метро буде частково обмежений протягом п'яти днів
ГЛАВКОМ NET
2025-07-17T11:19:07Z
Покровські кліщі: чому ситуація на головному фронті Донбасу стає схожою на Бахмут і Авдіївку
Фокус
2025-07-17T11:15:21Z
Зливи та грози несуться в Україну: негода обійде стороною лише декілька регіонів
Telegraf
2025-07-17T11:09:32Z
У Добропіллі кількість загиблих від авіаудару РФ зросла до чотирьох, поранених - 27
УкраинФорм
2025-07-17T11:07:10Z
У Дніпрі командир військової частини не сказав про крадіжку спорядження на майже 4 млн грн
Лига
2025-07-17T11:57:38Z
СБУ та Нацполіція викрили посадовця Міноборони, який розкрадав бюджетні кошти на ремонті бронетранспортерів ЗСУ
Украина Криминальная
2025-07-17T11:51:25Z
Дрон з ШІ та геосенсорний міношукач: Міноборони взяло участь у демонстрації новітніх засобів розмінування
InternetUA
2025-07-17T11:46:10Z
Міноборони анонсувало нові відстрочки у «Резерв+»
ГЛАВКОМ NET
2025-07-17T11:45:12Z
ООН представила план допомоги взимку найбільш уразливим верствам в Україні на $277,7 мільйона
УкраинФорм
2025-07-17T11:39:56Z
Покоління зумерів вигадало спосіб, як заощадити гроші за допомогою готівки
ГЛАВКОМ NET
2025-07-17T11:39:10Z
Бельгійський суд заборонив транзит військової техніки до Ізраїлю — The Guardian
ZN UA
2025-07-17T11:37:25Z
Марк Фейгін розсекретив ім'я п'ятимісячної доньки від дружини-українки
TSN
2025-07-17T11:36:14Z
Серіали «К.О.Д.» на СТБ та «Дон Корлеоне» на «2+2». Як дивилися телеканали 16—22 червня 2025 року
Детектор М
2025-07-17T11:31:43Z
"Книжкова країна" оголосила дати та тему наступного фестивалю
Комсомольская правда
2025-07-17T11:55:00Z
На 25 років молодший: зірка "Тіні забутих предків" вперше розкрила подробиці особистого життя
24tv
2025-07-17T11:54:02Z
"Любов невідомої галактики": Нікітюк через місяць після пологів звернулася до нареченого
GlavRed
2025-07-17T11:27:11Z
У Варшаві відкрили художню виставку польських та українських народних костюмів
УкраинФорм
2025-07-17T11:15:08Z
Прем’єра фантастичного фільму за твором Стівена Кінга «Життя Чака»
Вива
2025-07-17T11:12:15Z
Дар'я Петрожицька розкрила, як стала ведучою шоу "Я люблю Україну"
Комсомольская правда
2025-07-17T11:04:26Z
Фігура - вогонь: Маша Єфросиніна вразила фото в купальнику з відпочинку
Gazeta UA
2025-07-17T11:04:15Z
MONATIK обрав місце проведення заходу, де ще ніколи не виступали артисти з подібним шоу. На території "Українського дому" артист облаштував мультимедійну сцену, на якій представив пісні з нового альбому під назвою "Вічно танцююча людина".
FM-TV
2025-07-17T10:34:12Z
"Боже, в нас є дитина": Леся Нікітюк влаштувала для сина домашнє свято
Фокус
2025-07-17T10:33:23Z
Чули постріли: в Одесі затримали жінку, яка хотіла підірвати ТЦК, — соцмережі
Фокус
2025-07-17T11:57:52Z
Лише за добу шахраї видурили у жителві Сумщини 440 тисяч гривень
Украина Криминальная
2025-07-17T11:57:31Z
В Іраку внаслідок пожежі у гіпермаркеті загинули щонайменше 60 людей
УкраинФорм
2025-07-17T11:57:02Z
Готувала удар по Харківській мерії. СБУ затримала російську агентку
ГЛАВКОМ NET
2025-07-17T11:55:30Z
У Португалії масштабна лісова пожежа: триває евакуація, а вогонь шириться через погоду
24tv
2025-07-17T11:54:52Z
Вчинив розбій у Звягелі та втік до столиці: поліцейські розшукали підозрюваного
Украина Криминальная
2025-07-17T11:48:54Z
На Закарпатті невідомий підпалив церкву: Орбан відреагував
ГЛАВКОМ NET
2025-07-17T11:42:28Z
У Харкові викрили зловмисника, який налагодив канал незаконного переправлення чоловіків за кордон за 9 000 доларів США
Мій Харків
2025-07-17T11:37:49Z
У лікарнях - 43 людини: поліція розслідує масове отруєння у львівському ресторані China Hi
УкраинФорм
2025-07-17T11:36:39Z
Фіалка зацвіте за тиждень: елементарний літній догляд
24tv
2025-07-17T11:51:45Z
Помідори українців атакує небезпечний шкідник: як захистити свій урожай
Telegraf
2025-07-17T11:51:20Z
Гороскоп Таро на завтра 18 июля: Овнам - благодарность, Козерогам - знаки
GlavRed
2025-07-17T11:27:54Z
Ситно, швидко, просто: лінивий рецепт хачапурі
Telegraf
2025-07-17T11:18:58Z
Пиріг з куркою і грибами, що скличе всіх на кухню ще з духовки: швидкий рецепт з готового тіста
24tv
2025-07-17T11:15:12Z
Обережно, стосунки під загрозою: ось що робитиме з вами ретроградний Меркурій у 2025
24tv
2025-07-17T10:42:07Z
У Єгипті росіян заселили біля військової бази: їм забороняють купатися та погрожують розстрілом
Фокус
2025-07-17T10:36:56Z
Час змін і трансформацій: що обов'язково треба зробити в період Ретроградного Меркурія 2025
24tv
2025-07-17T10:24:14Z
Медуз більше, ніж людей. Росіяни нищать популярний курорт Азовського моря
Telegraf
2025-07-17T10:18:50Z
ФК «Динамо» презентував нову форму сезону-2025/2026
УкраинФорм
2025-07-17T11:57:27Z
Барселона не буде купувати півзахисників
Football.ua
2025-07-17T11:55:49Z
Онлайн пресконференції Усика та Дюбуа перед реваншем у Лондоні
24tv
2025-07-17T11:51:16Z
Стало відомо, де Шахтар проводитиме домашні матчі єврокубків сезону-2025/26
Football.ua
2025-07-17T11:37:15Z
Ліверпуль домовився з Екітіке про шестирічний контракт
Football.ua
2025-07-17T11:37:07Z
«Росію опускають нижче плінтуса». Депутат Думи поскаржився на втрати РФ позицій у спорті
ГЛАВКОМ NET
2025-07-17T11:36:18Z
Наполі погодив контракт з вінгером Болоньї – Скіра
Football.ua
2025-07-17T11:28:41Z
Бій року: легенди боксу роблять ставки на Усика, а Дюбуа обіцяє «криваву лазню»
Комсомольская правда
2025-07-17T11:28:05Z
Перспективний велогонщик розбився на смерть під час змагання
24tv
2025-07-17T11:09:43Z
Через шість років: електромобілі Smart знову отримають бензиновий двигун
AutoGeek
2025-07-17T11:54:17Z
Хто це? Легендарний Land Rover з потужністю 700 кінських сил
Топ Жир
2025-07-17T11:48:27Z
Škoda Karoq б’є рекорди автокредитування
AutoCentre
2025-07-17T11:36:37Z
Зірка "Форсажу": культову Mazda 90-х продали за $1,2 мільйона
Фокус
2025-07-17T11:30:45Z
Українці масово купують вживані авто: список лідерів
ГЛАВКОМ NET
2025-07-17T11:18:42Z
Новий транспорт та квести: ось що з'явилося в Cyberpunk 2077 після липневого оновлення
24tv
2025-07-17T11:09:49Z
Чим загрожує автомобілю літня злива: поради майстра
Знай
2025-07-17T10:51:39Z
Geely повністю поглине популярного в Україні виробника електромобілів
AutoGeek
2025-07-17T10:48:43Z
Доступна альтернатива Outlander: дебютував сімейний кросовер Mitsubishi за $30 000
Фокус
2025-07-17T10:42:04Z
iPhone отримає оновлення, про яке мріяли користувачі роками
TSN
2025-07-17T11:51:28Z
Це допоможе людям вижити на Місяці: створено спосіб отримання кисню і води з місячного ґрунту
Фокус
2025-07-17T11:45:45Z
Фанати розкритикували патч для Ready or Not і самі повернули в гру "дорослі" сцени
Фокус
2025-07-17T11:42:50Z
На пошук розгадки всього 9 секунд: павука помітить лише дуже уважна людина
GlavRed
2025-07-17T11:27:37Z
Розробники ШІ не готові до наслідків створення надрозумних систем
ZN UA
2025-07-17T11:22:14Z
Дівчина, яка вийшла заміж у 17 років, просить людей не псувати їй життя
Фокус
2025-07-17T11:15:21Z
Блокування українців на Upwork: Мінцифра втрутилася у скандал
24tv
2025-07-17T11:15:05Z
Прорив у квантових технологіях: створено перший електронно-фотонний чип для масового виробництва
24tv
2025-07-17T11:09:13Z
Скандал навколо Subnautica 2: розробники звинуватили видавця в саботажі та звільненнях
Фокус
2025-07-17T11:06:56Z