MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Cardi B станет матерью в четвертый раз
Gazeta UA
2025-09-18T09:48:12Z
Скандальный рэпер KYIVSTONER признался в любви к Москве и опозорился восхвалением россиян
TSN
2025-09-18T09:21:00Z
Скучает по Москве, но хочет вернуться в Украину: где сейчас рэпер Kyivstoner
Telegraf
2025-09-18T08:24:43Z
Сериал Утреннее шоу продлили на пятый сезон
Корреспондент
2025-09-18T08:12:51Z
Ушла из жизни еще одна звезда сериала "Друзья" и обладательница "Золотого глобуса"
Comments UA
2025-09-18T08:00:22Z
Леся Никитюк восхитила романтикой с женихом и какими сюрпризами они удивили друг друга
TSN
2025-09-18T07:48:18Z
Автор-человек или ИИ сгенерированные книги: дилемма современного читателя
Gazeta UA
2025-09-18T07:42:24Z
"Это очень большая боль" - Екатерина Бужинская рассказала, почему не видится с матерью более 10 лет
Gazeta UA
2025-09-18T07:36:13Z
Супермодель Белла Хадид поделилась откровенными снимками из больницы
Comments UA
2025-09-18T07:12:03Z
США впервые за девять месяцев снизили ключевую ставку
Корреспондент
2025-09-18T09:54:27Z
Индия сближается с противниками Украины
Корреспондент
2025-09-18T09:48:56Z
Министр экономики Алексей Соболев посетил Житомирщину: как регион внедряет европейские стандарты
Знай
2025-09-18T08:51:36Z
Проголодавшиеся рыбаки против сытых нефтяников на старых корытах: в России незаметно развернулась "гражданская война" на море
Telegraf
2025-09-18T08:27:57Z
В Украине пользуются своим: какие страны переходят на искусственный интеллект
Comments UA
2025-09-18T08:27:36Z
Во Франции возник скандал из-за украинских яиц: что известно
Comments UA
2025-09-18T08:27:00Z
Украина договорилась о новых квотах для грузовых перевозок
Хвиля
2025-09-18T08:06:31Z
Какая ситуация в РФ с топливом: действительно ли останавливаются АЗС
Comments UA
2025-09-18T07:57:47Z
Трам нашел странный способ снова говорить о нем в мире: что известно
Comments UA
2025-09-18T07:42:26Z
Поддержка Германией Украины уйдет в прошлое: названа причина
Comments UA
2025-09-18T09:57:47Z
Худший для Путина сценарий уже становится реальностью: озвучен впечатляющий сценарий
Comments UA
2025-09-18T09:57:37Z
Объявление 19-го пакета санкций ЕС против РФ задерживается: на Западе теперь называют две даты
Comments UA
2025-09-18T09:57:14Z
В восторге от красоты: Трамп сделал признание Кейт Миддлтон
GlavRed
2025-09-18T09:57:09Z
Литва полностью демонтировала линии электропередачи, соединявшие с Россией
Европейская правда
2025-09-18T09:55:18Z
В Канаде начали искать "уклонистов" из Украины: что известно
Comments UA
2025-09-18T09:54:24Z
Что означает для Украины политизация убийства в США Ирины Заруцкой
Европейская правда
2025-09-18T09:52:15Z
Наступило то самое время: почему именно сейчас Путин может согласиться начать переговоры о мире
Comments UA
2025-09-18T09:36:59Z
Собирается ли Путин бить по зданию Верховной Рады: Костенко ответил
TSN
2025-09-18T09:36:55Z
Бежали от мобилизации: раскрыта новая схема переправки украинских мужчин в Польшу
Comments UA
2025-09-18T09:54:56Z
РФ дроном нанесла смертельный удар по спасателям: детали
Comments UA
2025-09-18T09:09:02Z
Была серия взрывов, закрывали аэропорты: дроны атаковали несколько регионов России. ВИДЕО
Новости Украины
2025-09-18T09:06:56Z
Россияне атаковали спасателей в Нежине, есть жертвы
Корреспондент
2025-09-18T08:33:52Z
Россия атаковала железную дорогу в Полтавской области: какие поезда задержатся
Новости Украины
2025-09-18T08:03:40Z
Атака на Полтавщину: в "Укрзализныце" сообщили, какие поезда задерживаются
TSN
2025-09-18T06:57:13Z
Пылало ярко: неизвестные сожгли электроподстанцию в Ростовской области РФ
TSN
2025-09-18T05:48:43Z
В Полтаве возросло количество пострадавших в результате удара БПЛА по автозаправке. ФОТО
Новости Украины
2025-09-18T05:24:12Z
Стало відомо, як змінилися ціни на пшеницю в Україні
AgroNews
2025-09-18T05:09:32Z
Более пяти лет была его любовницей? Как выглядела племянница Гитлера и от чего умерла в 23 года
Telegraf
2025-09-18T09:51:35Z
В ЦПД разъяснили требование Канады о предоставлении справок о военной службе для украинцев
Комсомольская правда
2025-09-18T09:48:45Z
На учениях в Беларуси пропагандисты случайно показали "вялый истребитель"
UAToday
2025-09-18T09:36:25Z
Неизвестные совершили диверсию: ликвидированы сразу 18 российских офицеров - детали
Comments UA
2025-09-18T09:33:19Z
Четверть подростков хочет бежать из Украины: что гонит детей за границу
Знай
2025-09-18T09:30:55Z
В Украине различные государственные выплаты объединят в одну
Новости Украины
2025-09-18T09:30:33Z
Сеть «разорвало»: российские Маша и Медведь покорили украинцев
Comments UA
2025-09-18T09:21:22Z
Работа для пенсионеров в Днепре: где можно иметь зарплату от 32 тысяч в месяц
Политека
2025-09-18T09:00:45Z
Военные показали сбитый реактивный «Шахед»: в чем его основная опасность
Comments UA
2025-09-18T08:57:39Z
Диетологи объясняют: что полезнее — обезжиренный или 9% творог
UAToday
2025-09-18T09:03:11Z
Как приготовить безупречное картофельное пюре: секрет британских поваров
Gazeta UA
2025-09-18T08:24:35Z
Как подготовить вкусный и полезный перекус для школьника, советы врачей
Знай
2025-09-18T07:36:24Z
Альтернатива кофе найдена: назван неожиданный лайфхак для энергии утром
Comments UA
2025-09-18T07:00:17Z
Более тысячи больных корью: что должны делать родители при первых симптомах этой болезни у ребенка
Знай
2025-09-18T05:21:45Z
Что нужно сделать для долголетия: обычаи в народный праздник 18 сентября
UAToday
2025-09-18T05:03:30Z
Опасность рядом: три кухонные принадлежности, которые угрожают вашему здоровью
Comments UA
2025-09-18T04:30:59Z
Когда лучше всего есть чернослив: пищеварение улучшится в разы
Comments UA
2025-09-18T03:36:51Z
Лысый или пушистый? Выбираем между нектарином и персиком
Gazeta UA
2025-09-18T00:03:07Z
Втулки стабилизатора: мелочь, спасающая подвеску
Gazeta UA
2025-09-18T09:00:07Z
Не боится мороза и служит 20 лет: CATL выпустил батарею для электромобилей без лития
Фокус
2025-09-18T07:30:20Z
Знакомый незнакомец: представлен новый Mitsubishi Eclipse Cross 2026
Фокус
2025-09-18T06:42:05Z
Renault выпустила коммерческий фургон на базе кроссовера 4 E-Tech
Корреспондент
2025-09-17T18:27:10Z
Ford сократит тысячу работников на заводе в Германии
Корреспондент
2025-09-17T17:57:17Z
8 роскошных авто, которые помогут вам выглядеть богатым
Фокус
2025-09-17T16:42:21Z
Chery внезапно покидает российский рынок: названы причины
Фокус
2025-09-17T14:36:40Z
Легендарный японский суперкар 90-х простоял 8 лет на ковре в подвале
Фокус
2025-09-17T12:00:21Z
Водители, перестаньте паниковать на кольцах: патрульный раскрыл, когда действительно включать поворотник
Знай
2025-09-17T11:54:21Z
В Купянске ВСУ второй раз ударили по трубе с ВС РФ: зашли ли россияне в центр города
Фокус
2025-09-18T09:57:44Z
ВСУ еще стоят в Каменском и Плавнях. Если потерять, РФ может выйти на окраины Запорожья
Лига
2025-09-18T09:30:28Z
В Україні зростання вартості кукурудзи компенсувало падіння цін на пшеницю в серпні
AgroNews
2025-09-18T09:09:53Z
В ЦПД рассказали, есть ли россияне в центре Купянска
ZN UA
2025-09-18T08:54:03Z
Sky News: Россия создает «зону поражения» вокруг Покровска
Новости Украины
2025-09-18T08:45:45Z
На ВДНГ появится Терапевтический сад: что там будет
VGorode
2025-09-18T08:36:18Z
Украинские защитники ожидают смену вражеской тактики на Харьковщине
Хвиля
2025-09-18T08:30:02Z
Под Мариуполем заметили новую угрозу для Украины
Comments UA
2025-09-18T08:24:43Z
Удары россиян по общинам Днепропетровской области: поврежденные дома
Новости Украины
2025-09-18T08:21:50Z
Как сделать пельмени гораздо более сочными и ароматными: об этом трюке молчат все повара
TSN
2025-09-18T09:48:37Z
В каком возрасте чаще всего изменяют: на какие признаки обратить внимание
Comments UA
2025-09-18T09:45:08Z
Вселенная наказывает за такие просьбы: 4 желания, которые лучше никогда не загадывать
Знай
2025-09-18T08:51:51Z
Как быть привлекательным человеком: шесть приемов, которые помогут притягивать других
TSN
2025-09-18T08:48:45Z
Как легко похудеть к новому году на 10-15 кг: попробуйте танцевальное кардио под "Василину"
TSN
2025-09-18T08:06:26Z
Золотистая запеканка с курицей, грибами и хрустящим сыром: простой рецепт, чтоб поразить гостей
Знай
2025-09-18T07:51:41Z
Супруги Мирошниченко сделали важное заявление по поводу усыновления
Корреспондент
2025-09-18T07:45:16Z
Сочные малосольные помидоры: рецепт для тех, кто любит быстро и вкусно
Telegraf
2025-09-18T07:33:25Z
Солнечное затмение 21 октября принесет неожиданные счастливые перемены в жизнь этих 4 знаков зодиака
TSN
2025-09-18T07:06:35Z
Вредный характер ни при чем: ученые выяснили, почему кошки едят комнатные растения
Фокус
2025-09-18T09:57:13Z
Контакт с НЛО и захват мира: предсказания на 2026 год от известной провидицы
Фокус
2025-09-18T09:27:59Z
Россия создает свой Starlink: что известно о проекте спутниковой связи "Рассвет"
Фокус
2025-09-18T09:06:59Z
В сети показали новый смартфон iQOO: чем он поразил пользователей
Фокус
2025-09-18T08:45:05Z
На Закарпатті соняшник і кукурудза займають понад чверть посівних площ
AgroNews
2025-09-18T08:24:40Z
Стало известно, какие смартфоны первыми получат Android 16: вы очень удивитесь
Фокус
2025-09-18T08:15:22Z
Археологи нашли список покупок возрастом 3500 лет в Турции: что в нем было
Comments UA
2025-09-18T07:30:01Z
Лучшие бюджетные смартфоны 2025 года: в списке неожиданно появился новый гаджет
Фокус
2025-09-18T07:21:38Z
78 млн лет назад на Землю упал огромный астероид: позже в кратере зародилась жизнь
Фокус
2025-09-18T06:51:54Z
Нойер стал рекордсменом Баварии в истории Лиги чемпионов
Корреспондент
2025-09-18T08:27:59Z
Один из лидеров итальянского футбола заинтересован в звезде Ман Сити
Корреспондент
2025-09-18T07:27:16Z
Легендарный вратарь достиг 100 побед в Лиге чемпионов
Корреспондент
2025-09-18T06:36:48Z
Салах записал на свой счет еще одно еврокубковое достижение
Корреспондент
2025-09-18T06:12:52Z
Защитник гранда из Бразилии побил рекорд в южноамериканском футболе
Корреспондент
2025-09-18T05:24:17Z
Первый матч Зинченко за Ноттингем завершился драматической ничьей
Корреспондент
2025-09-18T04:48:35Z
Моуринью и Бенфика согласовали детали контракта - СМИ
Корреспондент
2025-09-18T04:33:50Z
Бывший защитник Манчестер Сити перебрался в Польшу
Корреспондент
2025-09-18T04:21:50Z
ПСЖ и Интер одержали победы в матчах против Аталанты и Аякса
Корреспондент
2025-09-18T03:15:14Z