MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Алла Пугачева решилась на резкий и неприятный шаг
Comments UA
2025-08-14T20:42:08Z
Вуди Аллен попал в базу Миротворца
Корреспондент
2025-08-25T20:30:10Z
Леся Никитюк ошеломила эффектным видом фигуры в купальнике спустя два месяца после родов
TSN
2025-08-16T14:57:48Z
Киркоров ошарашил новым фото со своей скандальной дочкой
GlavRed
2025-08-15T12:57:42Z
Кейпоп-охотницы на демонов стали самым популярным фильмом на Netflix
Корреспондент
2025-08-27T15:12:15Z
В Венеции начинается главный кинофестиваль осени
Корреспондент
2025-08-27T08:21:24Z
Украина осудила участие Вуди Аллена в Московской неделе кино
Корреспондент
2025-08-25T11:51:35Z
Анна Кошмал после рождения второго ребенка не может похудеть и объяснила почему: "Все безрезультатно"
TSN
2025-08-16T16:06:52Z
Съемки клипа Макса Барских сорвались из-за баллистического обстрела
TSN
2025-08-15T14:21:32Z
Американская компания Keurig Dr Pepper приобретет производителя кофе Jacobs
Корреспондент
2025-08-25T18:30:10Z
Доплаты к пенсии: кто может получить и как оформить
Знай
2025-08-23T07:07:08Z
Курс валют на выходные, 23-24 августа: сколько стоят доллар, евро и злотый
TSN
2025-08-23T04:21:41Z
РФ планирует увеличить производство "шахедов" до 6000 единиц в месяц - CNN
Корреспондент
2025-08-23T19:03:00Z
Украинская памятная монета - одна из лучших в мире
Корреспондент
2025-08-27T21:54:12Z
Goldman Sachs спрогнозировал обвал цен на нефть до $50
Корреспондент
2025-08-27T17:24:36Z
Курс валют в Украине 23 августа 2025: сколько стоит доллар и евро
VGorode
2025-08-23T08:33:37Z
Выгодно ли работать на пенсии: сколько прибавят за каждый месяц
Знай
2025-08-14T05:06:09Z
Тарифы Трампа нивелируют экономию Индии на закупках российской нефти
Корреспондент
2025-08-27T16:51:54Z
В документах Кремля прописана дата окончания войны: ГУР рассказали, когда россия отступит
Знай
2025-08-18T20:30:13Z
Лидер КНР обратился к Украине в День Независимости
Корреспондент
2025-08-24T10:27:23Z
Лукашенко решил передать власть: СМИ пишут о резком ухудшении его здоровья
UAToday
2025-08-23T18:06:21Z
Зеленский ответил Вэнсу по поводу "уступок" России
Корреспондент
2025-08-25T13:33:00Z
Украина и РФ планируют воссоединить семьи в сентябре
Корреспондент
2025-08-27T23:48:17Z
Подрыв Северных потоков: Германия выдала ордера на арест украинцев
Корреспондент
2025-08-27T23:21:58Z
Мелания Трамп передала Путину тайное письмо
TSN
2025-08-16T04:31:36Z
Трамп оценил саммит и высказался о санкциях для РФ
Корреспондент
2025-08-16T03:36:58Z
Президент ответил на запрет на удары вглубь РФ
Корреспондент
2025-08-24T15:00:09Z
Самолет с российскими туристами экстренно сел в Таллинне из-за атаки украинских дронов
Европейская правда
2025-08-24T18:00:06Z
В Виннице толпа "отбивала" мужчину, который был в розыске ТЦК: что произошло
UAToday
2025-08-23T10:03:44Z
Взрыв завода в РФ: резко увеличилось число пострадавших
Корреспондент
2025-08-15T14:06:46Z
Сумы почти сутки под атакой РФ: бушуют пожары
Корреспондент
2025-08-25T04:03:21Z
Атака РФ: В Конотопе напомнили об информационной тишине и запасах воды
Корреспондент
2025-08-27T22:48:19Z
В Украине раскрыта масштабная афера с деньгами агропредприятий
Корреспондент
2025-08-27T17:36:51Z
Каджики приближается: Вьетнам эвакуирует более полумиллиона человек
Корреспондент
2025-08-24T23:48:56Z
Ракетная атака на Днепр: что известно о последствиях
TSN
2025-08-15T14:21:54Z
В Запорожье в результате атаки РФ погибли три человека, много раненых. ФОТО
Новости Украины
2025-08-18T10:33:02Z
Военнослужащим, которые воюют на фронте, стали приходить штрафы: местами размер санкций превышает 50 тысяч
UAToday
2025-08-23T17:06:23Z
Место силы и веры. Где в Украине находится украинский Иерусалим
Telegraf
2025-08-22T23:30:45Z
Почему сегодняшний день несчастливый: приметы в народный праздник 24 августа
UAToday
2025-08-24T05:03:15Z
Как украинцы относятся к ТЦК - опрос
UAToday
2025-08-25T15:39:48Z
Россияне запустили дроны по Украине
Корреспондент
2025-08-27T19:54:04Z
Ищут добровольцев. В Германии дефицит солдат
Корреспондент
2025-08-27T18:30:11Z
17 августа: церковный праздник сегодня, что выбросить из дома, чтобы ушли болезни и печали
UAToday
2025-08-17T04:00:46Z
Какой завтра, 22 августа, праздник — все об этом дне, какой церковный праздник, что нельзя делать
TSN
2025-08-21T06:03:54Z
15 млн за жизнь: Кабмин утвердил выплаты семьям погибших в плену
Gazeta UA
2025-08-16T03:00:19Z
Диетологи раскрыли неожиданную пользу чернослива для организма, но есть важный нюанс
UAToday
2025-08-23T12:06:50Z
Эти «сеточки» на теле сигнализируют о болезнях
Comments UA
2025-08-22T15:57:59Z
В Украине снова свирепствует коронавирус: какие симптомы новых подвидов и будет ли карантин
TSN
2025-08-22T18:36:18Z
Почему нельзя разбивать яйца ножом: даже опытные хозяйки об этом не знают
UAToday
2025-08-23T14:03:10Z
Учёные доказали, что тепловые волны ускоряют старение
Корреспондент
2025-08-26T15:12:51Z
10 000 шагов в день — миф или реальный ключ к здоровью: как ходить без стресса и с удовольствием
UAToday
2025-08-26T12:03:49Z
Что можно пить, когда худеешь: диетологи назвали 5 напитков, которые вас удивят
UAToday
2025-08-26T09:00:51Z
Гороскоп для всех знаков зодиака на 27 августа 2025 года
Корреспондент
2025-08-26T08:18:24Z
Магнитные бури 26 августа: прогноз для метеозависимых
UAToday
2025-08-26T08:03:47Z
Кабмин упростил продажу подержанных авто: от чего избавили украинцев
Знай
2025-08-16T15:51:16Z
Вводят новый синий сигнал светофора: водители в шоке, штрафов станет больше
Знай
2025-08-16T12:30:45Z
Stellantis заморозила разработку собственной системы автономного вождения
Корреспондент
2025-08-27T19:12:28Z
Suzuki инвестирует $8 млрд в Индию для производства электромобилей
Корреспондент
2025-08-27T18:39:01Z
Peugeot представила рестайлинг 308
Корреспондент
2025-08-27T17:21:54Z
Ford отзывает в США более 355 000 грузовиков - СМИ
Корреспондент
2025-08-27T16:36:41Z
Audi представила обновленный Q3 Sportback
Корреспондент
2025-08-26T18:09:30Z
BYD Yangwang U9 установил мировой рекорд скорости для электромобилей
Корреспондент
2025-08-26T17:00:32Z
В Кадиллак представили состав на дебют в чемпионате Формулы-1
Корреспондент
2025-08-26T13:00:27Z
Осень уже близко: синоптик назвал точную дату, когда погода изменится в Украине
Telegraf
2025-08-22T17:57:17Z
В Карпатах выпал снег в августе
Корреспондент
2025-08-24T09:09:50Z
Оракул Ленорман на 16 августа 2025 года для всех знаков зодиака: Близнецам – вдохновение, Козорогам – стабильность
TSN
2025-08-16T00:33:08Z
Атака на Краматорск: погибли двое полицейских из Ивано-Франковска
Корреспондент
2025-08-23T18:42:47Z
Севастополь под атакой "от 200 БПЛА" - паблики
Корреспондент
2025-08-27T22:18:42Z
Кадыров "засветился" в Мариуполе: Андрющенко озвучил цель приезда
Корреспондент
2025-08-27T20:57:06Z
Тревожная ночь: вражеские Шахеды атаковали Сумы
Корреспондент
2025-08-24T01:36:11Z
Гороскоп на воскресенье 24 августа 2025 года
UAToday
2025-08-23T17:03:57Z
Россияне продвинулись в трех областях - DeepState
Корреспондент
2025-08-14T08:36:30Z
Гороскоп на сегодня 16 августа: финансы овнов, обман близнецов и разочарование рыб
Знай
2025-08-16T02:06:53Z
Гороскоп на среду 27 августа 2025 года
UAToday
2025-08-26T14:57:07Z
Не только вкус: что еще отличает арабику от робусты
UAToday
2025-08-26T13:06:42Z
Только с этими тремя ингредиентами может быть качественное мороженное: узнайте, о чем речь
Comments UA
2025-08-23T07:12:15Z
Всего четыре ингредиента – и ваша кухня пахнет домашним уютом: простой рецепт яблок в тесте
Telegraf
2025-08-23T07:00:19Z
Развлекать или развивать? Дилемма украинских музеев и замков
ZN UA
2025-08-23T05:43:11Z
Знаки-миллионеры: кого ждет лучшая осень в их жизни
Gazeta UA
2025-08-23T05:42:02Z
Дорогие семена или дешевые? Украинка сравнила, какие огурцы дали хороший урожай, а какие — разочаровали
Telegraf
2025-08-23T04:42:25Z
Эту ягоду можно перепутать с ежевикой. Можно ли ее пробовать
Telegraf
2025-08-23T03:03:04Z
Больше всего "мотают" электроэнергии: эксперты назвали разоряющие вас приборы
Знай
2025-08-16T20:12:38Z
Конец эпохи ветряных турбин: что такое Hercules, производящий 5000 кВтч в домашних условиях
Фокус
2025-08-21T09:57:46Z
Цифровая головоломка, которая захватила сеть: найдите число 16 за 7 секунд
Gazeta UA
2025-08-15T14:15:23Z
Ограничения в мессенджерах: Россия усиливает цифровой контроль
Хвиля
2025-08-14T00:15:39Z
Обмен международным опытом помогает Украине формировать политику ответственной игры: первые результаты
Depo UA
2025-08-27T18:36:57Z
Apple официально объявила дату презентации iPhone 17
Корреспондент
2025-08-27T18:33:13Z
Samsung подтвердила выход One UI 8 в сентябре
Корреспондент
2025-08-27T17:12:36Z
СМИ назвали крупнейшие вызовы для кибербезопасности в финсекторе
Корреспондент
2025-08-27T11:15:26Z
SpaceX успешно запустила корабль Starship
Корреспондент
2025-08-27T07:54:47Z
Владислав Ванат может открыть для себя страницу европейского футбола
Корреспондент
2025-08-24T14:27:41Z
Дочь функционера ФБУ выиграла чемпионат Европы в составе сборной Испании
Корреспондент
2025-08-24T00:00:57Z
Где будет Зинченко: возникает вопрос к Артете, который не берет его играть
Корреспондент
2025-08-23T16:18:54Z
Ибеабучи триумфально вернулся на ринг и бросил вызов Усику
Корреспондент
2025-08-24T08:12:20Z
Бенфика не упустила шанс пройти в основной розыгрыш Лиги чемпионов
Корреспондент
2025-08-27T21:57:50Z
Дюплантис, будучи удачливее в попытках, выиграл финал Бриллиантовой лиги
Корреспондент
2025-08-27T21:24:52Z
Шахтер планирует трансфер 18-летнего нападающего из Бразилии
Корреспондент
2025-08-23T18:48:02Z
Украинские гребчихи стали чемпионами мира
Корреспондент
2025-08-23T13:51:10Z
Свитолина раскрыла причины отказа от участия в миксте на US Open-2025
Корреспондент
2025-08-23T11:27:39Z