MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
У Києві цьогорічна осінь була однією з найтепліших із 1881 року
УкраинФорм
2024-12-04T03:39:22Z
Окупанти просунулись у Кураховому та ще біля чотирьох населених пунктів – DeepState
ГЛАВКОМ NET
2024-12-04T03:15:12Z
Нехай воює хтось інший: військовий обурився реакцією суспільства на мобілізацію і роботу ТЦК
Знай
2024-12-04T03:12:09Z
Проїзд на жовтий сигнал світлофора: водіям готують серйозне покарання
Хвиля
2024-12-04T03:06:06Z
Козороги зазнають значних змін у житті: гороскоп на 4 грудня
24tv
2024-12-04T03:03:19Z
Погода у грудні приготувала сюрпризи: синоптики спрогнозували, чи варто очікувати сніг на Різдво та Новий рік
Политека
2024-12-04T03:00:16Z
Скільки росіян можна знищити безпілотником: військовий назвав цифри
24tv
2024-12-04T02:36:57Z
У Києві розпочалася кампанія із запобігання самовільним вирубкам хвойних дерев
УкраинФорм
2024-12-04T01:57:55Z
Людям страшно вийти на вулицю: у Запорізькій райраді описали дії росіян на окупованих територіях
24tv
2024-12-04T01:51:34Z
США та Німеччина блокують запрошення України в НАТО – ЗМІ
ZN UA
2024-12-04T04:06:16Z
Президентом Намібії вперше стала жінка
УкраинФорм
2024-12-04T03:54:29Z
Мир через силу: чи здатен спецпредставник Трампа домовитись з Путіним
24tv
2024-12-04T03:33:42Z
Сенатор розповів, як Канада може допомогти у відбудові України
УкраинФорм
2024-12-04T03:27:46Z
Каллас закликала ЄС виконати обіцяне Україні
1News
2024-12-04T03:09:46Z
США очікують мирного рішення політичних розбіжностей в Південній Кореї - Держдеп
УкраинФорм
2024-12-04T03:09:36Z
Ізраїльський дипломат: Неонацизм в Україні – це смішно
ГЛАВКОМ NET
2024-12-04T03:00:29Z
Політолог розповів про наслідки для Росії у разі падіння режиму Асада у Сирії
TSN
2024-12-04T02:48:02Z
Китай може почати велику війну: з'явився сценарій, що лякає
GlavRed
2024-12-04T02:09:25Z
Гороскоп на завтра 5 грудня: Стрільцям - неймовірний прибуток, Рибам - важкий вибір
GlavRed
2024-12-04T04:06:52Z
В Україні створять щонайменше 200 центрів ментального здоровʼя - МОЗ
УкраинФорм
2024-12-04T01:45:10Z
Кратом — чай, який визнали наркотиком: чому його обмежили в Україні
Фокус
2024-12-03T22:36:16Z
Лабораторне походження COVID-19: епідеміологиня сказала, що дає розслідування Конгресу США
24tv
2024-12-03T21:42:44Z
Умєров прокоментував реформу ВЛК
1News
2024-12-03T20:42:11Z
Як спілкуватись з людиною, яка має деменцію
24tv
2024-12-03T20:03:26Z
Міноборони спільно з МОЗ запустили реформу ВЛК: що вона передбачає
TSN
2024-12-03T17:48:12Z
Чому так важливо відновлювати втрачені зуби
24tv
2024-12-03T17:30:58Z
Скільки заробляють лікарі в Хмельницькій МСЕК: офіційні дані
24tv
2024-12-03T17:15:35Z
Billboard назвав Бейонсе найвидатнішою попзіркою XXI століття
УкраинФорм
2024-12-04T02:57:25Z
Для святкового настрою: які фільми подивитись на Новий рік – ТОП-7
GlavRed
2024-12-04T02:36:23Z
У Call of Duty незабаром з'явиться новий режим за мотивами відомого серіалу від Netflix
InternetUA
2024-12-04T02:01:56Z
Копав для неї могилу та просив вибачення в пісні: померла мама Емінема
GlavRed
2024-12-04T00:27:11Z
У Німеччині проходять передпрем'єрні покази української кінострічки «Редакція»
УкраинФорм
2024-12-03T22:42:53Z
"Кричала від пекельного болю": Злата Огнєвіч стала на небезпечну доріжку
GlavRed
2024-12-03T22:27:52Z
Херсонка упізнала на відео вкрадені росіянами з її будинку картини
Фокус
2024-12-03T22:15:10Z
У Вінниці відкрилась виставка фоторобіт про повсякденне життя людей з інвалідністю
УкраинФорм
2024-12-03T22:12:48Z
Близький друг Алсу розкрив справжню причину розлучення
GlavRed
2024-12-03T21:30:08Z
Приватбанк розповів, як отримати 1000 гривень на картку "Національний кешбек" із вигодою
Хвиля
2024-12-04T04:03:30Z
Вартість компанії Маска SpaceX може зрости на $100 мільярдів
InternetUA
2024-12-04T03:03:23Z
Український експорт отримає більше можливостей у Канаді
УкраинФорм
2024-12-04T02:33:01Z
Суд В’єтнаму залишив у силі страту магнатки нерухомості за махінації на $12 мільярдів
УкраинФорм
2024-12-04T02:15:27Z
Де найдешевше придбати продукти в Польщі: перелік супермаркетів
ГЛАВКОМ NET
2024-12-04T00:00:12Z
Доступ держави до транзакцій: чи потрібно турбуватися про дані, отримуючи "тисячу Зеленського"
Фокус
2024-12-03T23:30:54Z
«Тисяча Зеленського»: на що можна витратити кошти
ZN UA
2024-12-03T23:04:15Z
Ботсвана та Ангола приєдналися до плану G7 витіснення РФ з ринку алмазів
Украина Криминальная
2024-12-03T22:57:01Z
В українців зменшаться зарплати: нардепка пояснила нюанси
Политека
2024-12-03T21:00:29Z
Влупив майже 7-бальний шторм: Україну атакувала неймовірно сильна магнітна буря
GlavRed
2024-12-04T04:06:33Z
На Сумщині пролунало 116 вибухів
TSN
2024-12-04T02:21:41Z
На Буковині підприємця підозрюють у незаконному переправленні через систему «Шлях» 27 ухилянтів
УкраинФорм
2024-12-04T01:33:02Z
5-місячна дитина померла від травм: на Волині судитимуть винуватця аварії
Украина Криминальная
2024-12-04T01:18:54Z
На Львівщині затримали зловмисників, які до смерті побили знайомого
Украина Криминальная
2024-12-03T23:45:47Z
СБУ затримала двох чоловіків, які на замовлення росіян підпалили сільраду на Тернопільщині
УкраинФорм
2024-12-03T22:27:12Z
Верховний Суд підтвердив довічне ув’язнення чоловіку, який жорстоко вбив свою дівчину
Украина Криминальная
2024-12-03T22:09:27Z
Фейковий рекрутинг від «капітана корабля»: житомирські поліцейські викрили містянина у шахрайствах
InternetUA
2024-12-03T21:57:45Z
Суд заарештував ексзаступника голови Вищого господарського суду
ГЛАВКОМ NET
2024-12-03T21:54:32Z
Тисячу Зеленського благають відмінити: вже достатньо голосів для розгляду
Знай
2024-12-04T04:06:20Z
Населення України може скоротитись майже вдвічі – омбудсмен
ГЛАВКОМ NET
2024-12-04T04:03:18Z
З Днем ангела Варвари 2024: чарівні картинки-привітання з іменинами
24tv
2024-12-04T04:03:06Z
ЗСУ мають успіхи в Курській області – ISW
ГЛАВКОМ NET
2024-12-04T03:42:13Z
Чому чоловікам заборонено лаяти жінок 4 грудня і які вареники потрібно приготувати: прикмети та заборони на Варвари
Знай
2024-12-04T03:03:56Z
Миколаївщина отримала дев'ять автобусів для закладів освіти, культури та спорту від Нижньої Саксонії - ОВА
УкраинФорм
2024-12-04T02:45:25Z
Онлайн-трекінг повісток. Міноборони розповіло про розробку нової функції
ГЛАВКОМ NET
2024-12-04T02:30:49Z
Формат «активного довголіття». Як у найближчі роки зміниться ринок праці в Україні
ГЛАВКОМ NET
2024-12-04T02:12:43Z
Чи можна прибирати в день Варвари: важливі прикмети 4 грудня
GlavRed
2024-12-04T01:51:20Z
Боруссія готова продати Малена взимку
Football.ua
2024-12-03T22:57:50Z
Лестер у дебютному матчі ван Ністелроя розібрався з Вест Гемом
Football.ua
2024-12-03T22:22:10Z
Ноєр отримав першу в своїй кар'єрі червону картку
Football.ua
2024-12-03T22:18:05Z
Ямал: Барселона нерозумно втрачала очки в Ла Лізі
Football.ua
2024-12-03T22:12:56Z
Мілан розтрощив Сассуоло в Кубку Італії
Football.ua
2024-12-03T22:04:03Z
Українські гандболістки достроково завершили виступ на Євро-2024
УкраинФорм
2024-12-03T21:54:08Z
Іпсвіч мінімально поступився Крістал Пелес
Football.ua
2024-12-03T21:39:56Z
Збірна України U-21 отримала суперників на Євро-2025: результати жеребкування
24tv
2024-12-03T21:27:28Z
Жіноча збірна України вдруге поступилася Бельгії та залишилася поза Євро-2025
Football.ua
2024-12-03T21:18:08Z
Як приготувати імбирні пряники з медом: шеф-кухар розкрила простий рецепт
Политека
2024-12-04T04:00:47Z
Експерти закликали промити вікна розчином з оцту у грудні: для чого це потрібно
GlavRed
2024-12-04T03:06:29Z
За 30 секунд: як зробити кислі мандарини солодкими - секретний прийом
GlavRed
2024-12-04T01:36:45Z
Гороскоп на 4 грудня для всіх знаків Зодіаку: Стрільці - будьте сміливішими, Овнів чекає щось нове
Политека
2024-12-04T01:00:28Z
Смачні вареники з сиром: рецепт популярної української страви
Фокус
2024-12-04T00:06:17Z
Ідеальний паштет із курячої печінки: фіналістка "Мастер Шеф" дала швидкий рецепт
Политека
2024-12-03T23:30:55Z
Радість свята у кожному шматочку: як зробити торт "Лебедине озеро"
24tv
2024-12-03T23:09:13Z
Як швидко розморозити м'ясо: це займе лише 10 хвилин
24tv
2024-12-03T21:54:55Z
Без автоклава і ефект приголомшливий: скільки треба варити тушонку
24tv
2024-12-03T20:57:09Z
Стали відомі характеристики скасованого планшета Google Pixel Tablet 2
InternetUA
2024-12-04T04:01:41Z
Співробітник Apple подав до суду на компанію через моніторинг особистих пристроїв
InternetUA
2024-12-04T01:03:10Z
У ChatGPT може з'явитися реклама, хоча Сем Альтман дуже її не любить
InternetUA
2024-12-04T00:04:46Z
В Apple виявили токсичні речовини в деяких пристроях
InternetUA
2024-12-03T21:51:58Z
Опалення без електрики: які пристрої допоможуть запустити котел
Политека
2024-12-03T21:27:31Z
Геймдиректор Mass Effect 5 натякнув на сюжет гри: «Не пропустить це DLC»
ITC
2024-12-03T21:12:34Z
Чи допомагає закриття програм на iPhone збільшити час роботи батареї
InternetUA
2024-12-03T20:57:54Z
Для S.T.A.L.K.E.R. 2 вже вийшов третій патч за п’ять днів: що покращили
ITC
2024-12-03T20:18:47Z
Перші 43 хвилини геймплею Kingdom Come: Deliverance 2 від IGN
ITC
2024-12-03T20:18:03Z
Продажі нових автомобілів в Україні: названо несподіваного лідера
Хвиля
2024-12-04T02:09:37Z
Чи можна мити машину шампунем і мийним для посуду: що кажуть експерти
Фокус
2024-12-03T21:36:29Z
Економія того не варта: чому не можна мити авто плином для посуду
24tv
2024-12-03T21:03:22Z
Всюдиходи MAN TGS продовжують оснащувати українськими кузовами
AutoCentre
2024-12-03T18:30:51Z
Toyota bZ3C: електричний кросовер із запасом ходу 630 км й автопілотом на базі лідара та ШІ
ITC
2024-12-03T18:28:55Z
Сучасна класика: BMW випустили оригінальний мотоцикл у ретростилі
Фокус
2024-12-03T18:15:22Z
Caterpillar презентує нове покоління навантажувачів з бортовим поворотом
AutoCentre
2024-12-03T17:12:16Z
Тест нового Jeep Grand Cherokee L: Ленд Крузер, посунься
Топ Жир
2024-12-03T16:54:05Z
Jaguar представив футуристичний концепт електромобіля Type 00
24tv
2024-12-03T16:36:33Z