MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Boeing скоротить 400 співробітників програми місячних ракет
УкраинФорм
2025-02-08T19:51:50Z
Neuralink у 2025 році: що буде далі з мозковими імплантами Ілона Маска
InternetUA
2025-02-08T19:49:43Z
Нету, Дьюзбері-Голл та Гюсто зіграють із перших хвилин кубкового матчу проти Брайтона
Football.ua
2025-02-08T19:18:15Z
PlayStation Network не працює по всьому світу: геймери вимагають відшкодування
24tv
2025-02-08T19:03:55Z
Borderlands 4 стане найвідкритішою грою в серії: мільярди стволів та нові меми, що вже знаємо
Знай
2025-02-08T18:51:20Z
Покупці Samsung Galaxy S25 скаржаться на перегрів і думають про повернення смартфона
InternetUA
2025-02-08T17:22:58Z
Моделювання зіткнення астероїда із Землею розкриває майбутнє та несподіване відновлення океану
Portaltele
2025-02-08T16:52:35Z
NASA подвоїло ймовірність зіткнення з астероїдом – чи варто хвилюватися?
Portaltele
2025-02-08T16:52:01Z
В Японії розробили сонячні панелі для екстремальних зимових умов
ГЛАВКОМ NET
2025-02-08T16:33:35Z
Білл Ґейтс розкрив 3 якості, які допомогли йому досягти успіху
InternetUA
2025-02-08T18:01:21Z
Затиснуті між двома реальностями: чому люди поводяться неадекватно в аеропортах
Фокус
2025-02-08T18:00:36Z
Швидкий порятунок: що робити, якщо в орхідеї відмирають корені
24tv
2025-02-08T17:51:03Z
Солодка валентинка: простий, але вишуканий десерт
Telegraf
2025-02-08T16:51:41Z
Простий рецепт домашнього хліба від судді "Мастер Шеф" Хіменеса-Браво: дуже смачний і мʼякий
Политека
2025-02-08T16:42:20Z
Як компактно та елегантно скласти рушники: легкий спосіб, який зможе повторити кожен
24tv
2025-02-08T16:39:04Z
Фахівці розповіли, навіщо сипати склянку солі в унітаз: як ця хитрість допоможе заощадити час
TSN
2025-02-08T16:36:31Z
Оптична ілюзія під силу не всім: знайдіть папугу серед листя за 5 секунд
GlavRed
2025-02-08T16:27:24Z
Зіпсують вигляд спальні і здешевлять її: які покривала не варто купувати
24tv
2025-02-08T16:21:18Z
В Одесі побили 72-річну матір загиблого воїна. Мер Труханов відреагував
ГЛАВКОМ NET
2025-02-08T19:54:54Z
У Чернівцях судмедексперти назвали причину смерті чоловіка в ТЦК
ZN UA
2025-02-08T19:31:01Z
Атака дронів: у кількох областях оголошена повітряна тривога
УкраинФорм
2025-02-08T19:09:58Z
В Київському монастирі сталася пожежа: які наслідки
TSN
2025-02-08T19:06:32Z
Поліцейські заблокували Telegram-канал та затримали його адміна за переправлення ухилянтів
InternetUA
2025-02-08T18:51:50Z
У Балтійському морі обірвався кабель російського «Ростелекому»
ГЛАВКОМ NET
2025-02-08T18:33:13Z
У Москві сталася пожежа у будівлі колишнього електрозаводу, є постраждалі - соцмережі
УкраинФорм
2025-02-08T18:12:37Z
У Харкові затримали вимагача, який погрожував жертві розправою та знищенням майна
Украина Криминальная
2025-02-08T17:48:20Z
У Китаї стався зсув ґрунту, близько 30 людей зникли безвісти - ЗМІ
УкраинФорм
2025-02-08T17:33:18Z
Еріксен завершить кар'єру наприкінці сезону — ЗМІ
Football.ua
2025-02-08T20:00:06Z
Пропустив четвертий матч в сезоні: стало відомо, чому Миколенко не зіграв у Кубку Англії
24tv
2025-02-08T19:54:25Z
Мілан із дебютним голом Сантьяго Хіменеса здолав Емполі
Football.ua
2025-02-08T19:51:02Z
Боруссія М зіграла внічию з Айнтрахтом
Football.ua
2025-02-08T19:37:55Z
Вільярреал не без проблем обіграв Лас-Пальмас
Football.ua
2025-02-08T19:37:41Z
Грізманн повернувся до стартового складу Атлетіко на дербі проти Реала
Football.ua
2025-02-08T19:06:09Z
"Я був одержимий перемогою": Кличко пригадав поразку від Джошуа
24tv
2025-02-08T19:03:59Z
Боруссія Д — Штутгарт 1:2 Відео голів та огляд матчу Бундесліги
Football.ua
2025-02-08T18:57:55Z
Аморім: Гарначо дуже важливий для Манчестер Юнайтед
Football.ua
2025-02-08T18:51:29Z
Співвідношення артснарядів між арміями України та РФ за рік скоротилося уп'ятеро – Сирський
Лига
2025-02-08T19:48:26Z
Ворог змінив тактику: українські воїни зупинили масовану атаку Росії у Курській області
24tv
2025-02-08T19:09:50Z
Україну скують морози: де влупить -11 градусів
GlavRed
2025-02-08T18:27:16Z
Сонячно та морозно: синоптикиня розповіла якою буде погода наступного тижня
TSN
2025-02-08T18:18:57Z
Росіяни зменшили піхотні, але активізували штурми іншого типу, – речник "Легіону Свободи"
24tv
2025-02-08T18:15:28Z
Полонений росіянин розповів, за що вбив цивільного чоловіка
ГЛАВКОМ NET
2025-02-08T18:12:45Z
Мороз до -14: у яких регіонах буде найнижча температура найближчими днями
Telegraf
2025-02-08T18:12:18Z
На Сумщині понад пів тисячі будинків через російські авіаудари залишилися без газу
УкраинФорм
2025-02-08T18:00:21Z
Україну накриють морози до -14: синоптики розповіли, де буде найхолодніше
Фокус
2025-02-08T18:00:07Z
Чому Андрія Данилка немає в журі Нацвідбору: голова делегації від України назвала причину
24tv
2025-02-08T19:51:16Z
"Євробачення-2025": Танчинець порівняв учасників Ziferblat з Фредді Мерк'юрі і пояснив чому
TSN
2025-02-08T19:48:39Z
Гурт Ziferblat, якому пророкують перемогу, яскраво виступив у фіналі Нацвідбору-2025
24tv
2025-02-08T19:45:08Z
Ліричні та запальні: відео виступів всіх фіналістів Нацвідбору на Євробачення-2025
24tv
2025-02-08T19:33:18Z
У зеленій шубі й лакових рукавичках: солістка Go_A вразила ефектним образом на Нацвідборі-2025
24tv
2025-02-08T19:03:52Z
Автентичність і гуцульські мотиви: FIЇNKA підірвала фінал Нацвідбору-2025 енергійним виступом
24tv
2025-02-08T18:48:25Z
Одні з фаворитів Джамали та Павленко: гурт MOLODI з Маріуполя запалив сцену Нацвідбору-2025
24tv
2025-02-08T18:39:31Z
Яке взуття носити замість кросівок восени: 4 найкращі варіанти
24tv
2025-02-08T18:30:26Z
"Євобачення-2025": Катерина Павленко заплакала через фіналістів нацвідбору
TSN
2025-02-08T18:18:30Z
Українців просять задекларувати "Зимову тисячу": подробиці вимоги
Политека
2025-02-08T20:00:14Z
В Україні готують спеціальні військові контракти для молоді 18-24 років: нардеп повідомив деталі
TSN
2025-02-08T19:51:01Z
Дивіться під ноги: в Україні змії прокинулись від зимової сплячки
TSN
2025-02-08T19:36:52Z
Облави на ухилянтів: чи мають право ТЦК затягувати у авто силою
Знай
2025-02-08T19:36:15Z
Міноборони анонсувало застосунок "Ветеран+": коли запустять
TSN
2025-02-08T19:36:08Z
Умєров і голова Військового комітету НАТО визначили пріоритети військової допомоги Україні
УкраинФорм
2025-02-08T19:33:03Z
Впала і зламала кістки: на Львівщині жінка подала до суду на перевізника
Политека
2025-02-08T19:27:39Z
Сирський озвучив, наскільки скоротився розрив у співвідношенні артснарядів у ЗСУ та армії Росії
24tv
2025-02-08T19:24:30Z
Зеленський зустрівся з головою Військового комітету НАТО
1News
2025-02-08T19:22:41Z
Неправильний діагноз призвів до абортів у Британії – постраждалі звинуватили медиків
24tv
2025-02-08T19:03:09Z
Як змусити помаду триматися довше та не сушити губи
Знай
2025-02-08T17:51:11Z
Детокс на соках може бути небезпечним: що варто знати
TSN
2025-02-08T16:18:50Z
Попереджає про небезпеку заздалегідь: учені розповіли про унікальну властивість нашого носа
Фокус
2025-02-08T15:12:55Z
5 звичок, які уповільнюють одужання при застуді: не робіть цього в жодному разі
Знай
2025-02-08T14:51:01Z
Буде свіжим упродовж місяців: як зберігати імбир
GlavRed
2025-02-08T13:27:28Z
В який час доби люди найщасливіші
24tv
2025-02-08T13:24:30Z
Навіщо прати одяг з оцтом: корисні переваги, які варто знати
24tv
2025-02-08T13:18:14Z
Прихована загроза сокового детоксу: що він робить із нашим кишечником
Фокус
2025-02-08T13:12:35Z
Канада прагне зміцнення торговельних зв'язків з ЄС на тлі тарифних погроз Трампа
Европейская правда
2025-02-08T19:12:41Z
Ілон Маск хоче позбутися монет у США: як це пояснюють
InternetUA
2025-02-08T18:58:09Z
Соціальна пенсія 2025: як оформити виплати у 2025 році
Политека
2025-02-08T18:42:18Z
«Каметсталь» розширює сортамент прокату для польського ринку
AgroNews
2025-02-08T18:36:08Z
Дострокова пенсія в Україні: хто може вийти на неї в 50 та 55 років
Политека
2025-02-08T18:27:46Z
Ціни на цибулю в Україні впали на 12%: скільки коштує продукт
Политека
2025-02-08T18:00:45Z
Українські аграрії з початку року отримали ₴2,3 мільярда доступних кредитів
УкраинФорм
2025-02-08T17:54:32Z
Україна пошкодила понад 30% паливних підприємств Росії, – ексміністр енергетики
24tv
2025-02-08T17:54:31Z
Для скорочення дефіциту робочої сили є два шляхи - які саме, з точки зору Олексія Чернишова
ZN UA
2025-02-08T17:34:28Z
Експерт вказав на три критичні моменти при покупці авто зі США: на що звернути увагу
Хвиля
2025-02-08T19:45:08Z
Водіям на замітку: названа кнопка, яка запобігає викраденню авто
ТСН
2025-02-08T15:48:13Z
Червоні поворотники та сертифікація: експерт розповів про нюанси реєстрації американських авто в Україні
Хвиля
2025-02-08T15:15:49Z
Як правильно розвернутися на дорозі: тест ПДР, який вирішать не всі водії
GlavRed
2025-02-08T14:27:49Z
Сума покарання до 34 000 гривень: в Україні вводять нові штрафи для водіїв
GlavRed
2025-02-08T14:27:04Z
Київські майстри не дали згнити розкішній "ластівці" Lincoln Continental із серіалів про ФБР
Знай
2025-02-08T12:51:44Z
У Volvo анонсували нові моделі електрокарів
ГЛАВКОМ NET
2025-02-08T11:18:38Z
Як у США з’явилася «вантажівка завтрашнього дня»
AutoCentre
2025-02-08T10:04:56Z
Електричний Jaguar Type 00 вперше помічено на дорожніх тестах
AutoCentre
2025-02-08T08:09:27Z
КНДР запустить виробництво безпілотників, створених у співпраці з Росією
Gazeta UA
2025-02-08T20:00:30Z
Росіяни із солдатами КНДР пішли в атаку на Курщині: штурм тривав понад 16 годин
ГЛАВКОМ NET
2025-02-08T20:00:01Z
На кордоні Сирії та Лівану почалися серйозні бої: що там відбувається
Telegraf
2025-02-08T19:51:16Z
Політолог оцінив переваги та ризики співпраці України щодо рідкісноземельних металів із США
24tv
2025-02-08T19:45:22Z
Сам собі створив проблеми: експерти розповіли, чому Орбан ризикує програти на виборах
Политека
2025-02-08T19:42:40Z
Трамп зробив заяву про депортацію принца Гаррі зі США і назвав Меган "жахливою"
GlavRed
2025-02-08T19:27:02Z
Кеш Патель, який може очолити ФБР, отримував гроші від режисера зі зв'язками в Кремлі, – WP
24tv
2025-02-08T19:24:53Z
Newsweek: Трамп вже зробив Путіу три великі подарунки – які саме
TSN
2025-02-08T19:18:34Z
Орбан знов згадав про Україну: "наші гроші відправляються на безнадійну війну"
TSN
2025-02-08T19:18:30Z