MY.UAНовини
Zoom: які є ризики та як безпечно використовувати додаток
Zoom: які є ризики та як безпечно використовувати додаток

Zoom: які є ризики та як безпечно використовувати додаток

Стрибок популярності Zoom після введення всесвітньої самоізоляції виявив безліч проблем з безпекою додатку, багато з яких носили критичний характер.

Деякі організації заборонили використання сервісу для вирішення службових завдань, але залишилося достатньо тих, хто продовжує зумитись, оскільки гідних альтернатив не так багато. У цій статті з'ясуємо, наскільки великі ризики тих, хто зберігає вірність Zoom, не звертаючи уваги на застереження.

Хіт-парад багів Zoom

За останні кілька місяців публікації про критичні вразливості в Zoom з'являлися в стрічках новин чи не частіше, ніж повідомлення про помилки Windows. Наведемо гучні проблеми:

  1. питання до шифрування і розшифровки записів конференцій;
     
  2. zero-day-уразливість вартістю 500 тис. доларів США;
     
  3. неавторизовані XMPP-запити;
     
  4. уразливості в macOS-клієнті, які надавали доступ до камери і мікрофону;
     
  5. вразливість в Windows-клієнті, яка давала можливість викрасти логін і пароль користувача через посилання і запустити будь-який додаток;
     
  6. передача даних в LinkedIn і Facebook;
     
  7. витік призначених для користувача даних;
     
  8. витік сотень тисяч записів відеоконференцій і їх публікація на YouTube і Vimeo;
     
  9. зумбомбінг.

Питання до шифрування

На сайті Zoom декларується, що всі відеодзвінки захищені end-2-end-шифруванням, проте дослідники з'ясували, що насправді все не так красиво: сервіс дійсно використовує шифрування, але сеансовий ключ клієнтська програма запитує у одного з серверів "системи управління ключами", що входять до складу хмарної інфраструктури Zoom. Ці сервери генерують ключ шифрування і видають його абонентам, які підключаються до конференції – один ключ для всіх учасників конференції.

Передача ключа від сервера до клієнта відбувається через протокол TLS, який також використовується для https. Якщо хтось з учасників конференції користується Zoom на телефоні, копія ключа шифрування також буде передана ще одному серверу-коннектору телефонії Zoom.

Частина серверів системи управління ключами (5 з 73) розташована в Китаї, причому вони використовуються для видачі ключів навіть коли всі учасники конференції знаходяться в інших країнах. З огляду на ступінь залежності від уряду китайських провайдерів, виникають справедливі побоювання, що гіпотетично уряд КНР може перехопити зашифрований трафік, а потім розшифрувати його за допомогою ключів, отриманих від провайдерів в добровільно-примусовому порядку.

Ще одна проблема шифрування в Zoom пов'язана з його практичною реалізацією:

  • хоча в документації вказано, що використовуються 256-бітові ключі AES, їх фактична довжина становить лише 128 біт;
     
  • алгоритм AES працює в режимі ECB – найгіршому з можливих режимів роботи AES, проблема якого в тому, що зашифровані дані частково зберігають структуру оригінальних даних.


Результат шифрування зображення з впровадженням режиму ECB та інших режимів AES / Фото Wikipedia

Zero-day-вразливість за $500 тисяч

В середині квітня були виявлені zero-day-вразливості в клієнтах Zoom для Windows і macOS. RCE-вразливість Windows-клієнта практично відразу ж було виставлено на продаж невідомими за 500 тис. доларів США. За заявою продавців, вона дозволяє віддалено виконати довільний код на Windows-комп'ютері зі встановленим клієнтом Zoom. Для експлуатації цієї помилки атакуючий повинен був подзвонити жертві, або брати участь з нею в одній конференції.

Уразливість в macOS-клієнті не давала таких можливостей, тому її використання в реальних атаках малоймовірно.

Відповіді на неавторизовані XMPP-запити

В кінці квітня в Zoom виявилася ще одна неприємна вразливість. За допомогою спеціально сформованого XMPP-запиту будь-який бажаючий міг отримати список всіх користувачів сервісу, що відносяться до будь-якого домену.

Дві вразливості в macOS-клієнті

Колишній співробітник АНБ Патрік Уордл виявив в Zoom-клієнті для macOS дві вразливості, що дозволяли зловмиснику захопити контроль над пристроєм.

Перша вразливість була пов'язана з тим, що інсталятор Zoom застосовував техніку тіньової установки, яку часто вживають шкідливі програми, щоб встановитися без взаємодії з користувачем. Локальний непривілейованийзловмисник міг впровадити в інсталятор Zoom шкідливий код і отримати привілеї root.

Друга вразливість дозволяла атакуючому впровадити шкідливий код у встановлений Zoom-клієнт і отримати доступ до камери і мікрофону, які вже надані з додатком. При цьому не буде відображатися ніяких додаткових запитів або повідомлень.

UNC-вразливість в Windows-клієнті

Виявлена ​​в клієнті Zoom для Windows вразливість могла привести до витоку облікових даних користувачів через UNC-посилання. При використанні Zoom учасники конференції можуть надсилати один одному текстові повідомлення через інтерфейс чату. Якщо повідомлення містить адресу сайту або ресурсу, він автоматично перетворюється в гіперпосилання, щоб інші учасники могли натиснути на нього і відкрити в браузері за замовчуванням.

Windows-клієнт Zoom перетворює посилання на UNC-шляхи. Якщо відправити в чат посилання виду \\abc.com\img\kitty.jpg, Windows спробує підключитися до цього сайту, використовуючи протокол SMB, щоб відкрити файл kitty.jpg. Віддалений сайт отримає від локального комп'ютера ім'я користувача і NTLM-хеш, який можна зламати, використовуючи утиліту Hashcat або інші інструменти.


Використовуючи цю техніку, можна запустити програму на локальному комп'ютері. Наприклад, за посиланням \127.0.0.1\C$\windows\system32\calc.exe запуститься калькулятор / Фото bleepingcomputer.com

Витоки облікових даних

На початку квітня на одному з хакерських форумів опублікували облікові дані 2300 користувачів Zoom. Дані в базі належать банкам, консультаційним компаніям, освітнім установам, лікарням і розробникам софта. Деякі записи, крім логінів і паролів, містили ідентифікатори зустрічей, імена і ключі їх організаторів.

 

Опубліковані на хакерському форумі дані користувачів Zoom / Фото intsights

Витоку записів відеодзвінків

На початку квітня на YouTube і Vimeo з'явилися у відкритому доступі записи особистих відеодзвінків користувачів Zoom. В їх числі були шкільні уроки, психотерапевтичні сеанси і консультації лікарів, а також корпоративні наради.

Причиною витоку стало те, що сервіс надавав відеоконференціям відкриті ідентифікатори, а організатори конференцій не захищали доступ до них паролем. В результаті будь-який бажаючий міг "злити" записи і використовувати їх на свій розсуд.

Передача даних в Facebook

В кінці березня вибухнув невеликий скандал: iOS-версія Zoom передавала дані в Facebook навіть якщо у користувача не було облікового запису у соціальній мережі.

Додаток Zoom використовував Facebook Graph API – спеціальний програмний інтерфейс, який дозволяє обмінюватися даними з соціальною мережею. Коли користувач відкривав Zoom, відомості про його пристрої, місцезнаходження, часовий пояс і стільниковий оператор разом з унікальним рекламним ідентифікатором відправлялися в Facebook.

Зумбомбінг

Викликане пандемією вибухове зростання кількості користувачів сервісу в поєднанні з не занадто суворими налаштуваннями безпеки конференцій за замовчуванням створив сприятливі умови для різного роду пранків і троллінгу. З'явилися цілі співтовариства зум-тролів, які вриваються на онлайн-уроки і вправляються там в своєрідній "дотепності", включаючи трансляцію свого екрану з грою або порнороликом, розмальовуючи документ на екрані непристойними зображеннями або голосно матюкаючись.

Але проблема значно ширша, ніж просто зрив онлайн-уроків. Журналісти The New York Times знайшли безліч закритих чатів і гілок на форумах Reddit і 4Chan, учасники яких організовують масові кампанії по зриву публічних заходів, онлайн-зустрічей товариств анонімних алкоголіків та інших Zoom-зустрічей. Вони розшукують опубліковані в загальному доступі реквізити для підключення, а потім збирають і розміщують на форумах списки заходів, запрошуючи інших тролів приєднатися до "веселощів".

Реакція компаній і Zoom

З огляду на велику кількість проблем з безпекою, багато компаній і урядових організацій відмовляються від Zoom, забороняючи своїм співробітникам користуватися сервісом. В їх числі Google, Сенат США і Уряд Німеччини, NASA і SpaceX, а також безліч інших компаній і урядів різних країн.

Програм без помилок не буває, тому їх виявлення в Zoom не є чимось незвичайним. Набагато важливіше те, як компанія-розробник реагує на виявлені помилки. На початковому етапі Zoom проявив абсолютно неприйнятну повільність, ігноруючи можливість дізнаватися про проблеми. Однак масові відмови від використання сервісу зіграли свою роль. У своєму інтерв'ю CNN на початку квітня CEO Zoom Ерік Юань сказав, що компанія рухалася надто швидко, тому вони допустили деякі помилки. Засвоївши урок, вони зробили крок назад, щоб зосередитися на конфіденційності та безпеці.

Цим кроком назад стала програма "90 днів до безпеки", що була запущена 1 квітня 2020 року. Відповідно до неї компанія зупиняє роботу над новими функціями і займається тільки усуненням виявлених проблем, а також проводить аудит безпеки коду.

Видимим для користувачів результатом цієї програми став випуск Zoom версії 5.0, в якій крім іншого був проведений апгрейд AES-шифрування до 256 біт, а також реалізовано безліч інших доробок, пов'язаних з безпекою за замовчуванням.

Рекомендації

Використання будь-яких програм вимагає відповідального ставлення до безпеки, і Zoom не виняток.

Правила, які допоможуть захистити ваші онлайн-конференції.

  1. Використовуйте останню версію програмного забезпечення.
     
  2. Завантажуйте установник програми тільки з офіційних ресурсів.
     
  3. Переконайтеся, що ID зустрічі генерується автоматично для повторюваних заходів.
     
  4. Не публікуйте ID зустрічей в інтернеті.
     
  5. Забороніть передачу файлів.
     
  6. Дозвольте показ екрану тільки організатору зустрічі, щоб захиститися від зумбомбінга.
     
  7. Дозволяйте підключення до зустрічей лише авторизованим користувачам.
     
  8. Закрийте можливість нових підключень після початку заходу.
     
  9. Увімкніть для організатора можливість блокувати або видаляти учасників зустрічі.

Заходи, які реалізує розробник Zoom, і дотримання правил "онлайн-гігієни" для відеоконференцій дозволять ефективно та безпечно працювати навіть в умовах пандемії.

Поділитися
Поділитися сюжетом
Джерело матеріала
Не хоче з тобою говорити, – Зеленський відверто висловився про стосунки з мамою
24tv
2026-05-27T14:27:54Z
Роки їх змінили: як зараз виглядають найпопулярніші учасники "Фабрики зірок"
24tv
2026-06-07T03:33:34Z
Зірка фільмів "Граф Монте-Крісто" і "Знедолені": помер відомий актор Патрік Ґодфрі
Фокус
2026-06-07T02:12:29Z
Знову бавиться: хижий Галкін вразив усіх новим сміливим фото
GlavRed
2026-06-06T20:27:01Z
У сукні від улюбленого дизайнера: Кейт Міддлтон вразила образом на весіллі сина принцеси Анни
24tv
2026-06-06T19:12:59Z
Манікюр після 50: ця форма нігтів реально робить руки молодшими
24tv
2026-06-06T19:12:46Z
3 фільми про журналістів, які вам сподобаються
24tv
2026-06-06T19:12:19Z
Зради, російська мова та розлучення: найскандальніші інтерв'ю зірок, які вийшли за останній рік
24tv
2026-06-06T16:57:08Z
Куди сходити у Києві 8-14 червня: дайджест культурних подій
ГЛАВКОМ NET
2026-06-06T16:03:31Z
Вчені знайшли заміну антибіотикам та ліки від супербактерій
Знай
2026-06-05T19:51:02Z
Багатообіцяючі ліки проти старіння можуть негативно впливати на мозок – учені
ZN UA
2026-06-07T03:06:35Z
Підтримка тих, хто цього найбільше потребує: як отримати грошову допомогу для пенсіонерів у Вінницькій області
Политека
2026-06-07T02:00:08Z
Пов'язаний з раком: учені знайшли прихований вірус у кишкових бактерій
ZN UA
2026-06-07T01:33:11Z
Пастка домашнього офісу: дослідження показало, як дистанційка непомітно руйнує психіку
TSN
2026-06-06T20:51:56Z
Броколі чи цвітна капуста: що корисніше
Знай
2026-06-06T20:51:10Z
Чому ніколи не варто прати одяг при 90 або 40 градусах: експерт пояснив
24tv
2026-06-06T19:27:12Z
Не лише виплати: на які пільги можуть розраховувати люди з інвалідністю І групи
24tv
2026-06-06T18:06:04Z
Новий спалах Еболи в Африці: вже майже 500 випадків, ВООЗ побоюється масштабної епідемії
Комсомольская правда
2026-06-06T17:24:42Z
"Зарплату" отримує рибою: кіт завзято допомагає поратися на городі
24tv
2026-06-07T03:33:20Z
Гроші "блокують" після покупок: що відбувається з картками
Знай
2026-06-07T03:12:27Z
"Не беріть слухавку": вчені розробили протоколи для реагування на контакт з інопланетянами — що радять робити
Фокус
2026-06-07T03:12:24Z
Samsung Galaxy S27 Pro може отримати перевагу над Ultra в найважливішій функції
InternetUA
2026-06-07T03:03:47Z
Прогноз магнітних бур на 7-8 червня: якою буде сонячна активність
ГЛАВКОМ NET
2026-06-07T02:03:38Z
Amazon показала робота, який розуміє голосові команди
InternetUA
2026-06-07T01:33:49Z
Штучний інтелект виявлятиме дезінформацію у коментарях під новинами: як працюватиме нова система
Знай
2026-06-07T00:33:09Z
iOS 27 може повністю змінити жест керування iPhone
InternetUA
2026-06-06T23:33:00Z
Астронавти NASA готуються до термінової евакуації з МКС: у чому причина
GlavRed
2026-06-06T22:57:46Z
Джейсон Момоа створив перший гібридний мотоцикл Harley-Davidson, що заряджається від мережі
Топ Жир
2026-06-07T01:12:02Z
Австралія визначила, який рівень сп’яніння за кермом є неприпустимим
Топ Жир
2026-06-06T23:42:12Z
Китай знищив звичні гібриди PHEV, і західні люксові бренди за це розплачуються
Топ Жир
2026-06-06T22:12:09Z
Ось варіант повного переписування заголовка українською мовою: BMW перевершив 23 електромобілі за запасом ходу та перевиконав власну обіцянку
Топ Жир
2026-06-06T20:27:42Z
За 11 мільйонів доларів Koenigsegg, який нібито «викрали» найманці, насправді не зникав — тепер його виставили на продаж
Топ Жир
2026-06-06T19:12:54Z
Легенда Формули-1 Льюїс Гемілтон здивував вибором улюбленої команди на чемпіонаті світу-2026
24tv
2026-06-06T18:12:48Z
Абсолютно. Ось ваш переписаний заголовок українською мовою: Hyundai Kona 2027 року втрачає піксельну химерність, стаючи більш квадратним
Топ Жир
2026-06-06T15:57:42Z
Огляд Skoda Enyaq 2026 року: нині добре, але краще зачекати
Топ Жир
2026-06-06T14:27:14Z
Оклендська поліція вимкнула сповіщення про викрадені авто через їхній надзвичайно великий потік
Топ Жир
2026-06-06T12:57:36Z
Плями від полуниці зникають з одягу за 20 хвилин: простий засіб творить дива
GlavRed
2026-06-07T02:12:57Z
Мадрид розчарував: мандрівник назвав іспанські міста поруч, які вражають набагато більше
24tv
2026-06-07T02:12:04Z
Тест на IQ: потрібно знайти 12 відмінностей на картинці хлопчика-пірата за 29 с
GlavRed
2026-06-07T01:39:28Z
Назва, склад і ще дві деталі: що треба перевіряти на упаковці корму для котів
GlavRed
2026-06-07T00:27:58Z
"Пʼяні" солоні огірки з горілкою стали головним хітом господинь: як їх правильно робити
24tv
2026-06-06T20:51:55Z
Навіть досвідчені кондитери кричать від захвату: робимо холодний чизкейк з полуницею
24tv
2026-06-06T19:33:57Z
Як економити у закладах і на таксі: француз розкрив туристам лайфхаки про свою країну
24tv
2026-06-06T19:24:14Z
Життя битиме ключем: три знаки Зодіаку, які зустрінуть своє кохання у червні
Знай
2026-06-06T18:51:52Z
Привид панянки та таємні підземні ходи: що приховує палац на Хмельниччині, у якому знімали "Кріпосну"
TSN
2026-06-06T18:51:47Z
Bloomberg: Вибори у Вірменії стали для Путіна проблемою
ГЛАВКОМ NET
2026-06-07T03:30:42Z
ЗМІ розповіли, куди Вашингтон хоче направити заморожені активи Ірану
ZN UA
2026-06-07T02:39:09Z
Завершення війни до зими: наскільки реальна перспектива
Знай
2026-06-07T02:12:23Z
Навколо розкішного курорту доньки та зятя Трампа в Албанії спалахнув масштабний скандал
ГЛАВКОМ NET
2026-06-07T01:57:35Z
Politico: Європейські компанії залишають Кубу через набрання чинності санкцій США
ГЛАВКОМ NET
2026-06-07T00:36:53Z
КНДР перед зустріччю із Сі нарощує ракети та ядерку
ZN UA
2026-06-07T00:33:42Z
"Путін переживає за своє майбутнє": у Кремлі виник розкол через війну
24tv
2026-06-07T00:30:45Z
Міністр оборони США закликав Європу зупинити міграційне «вторгнення»
ГЛАВКОМ NET
2026-06-07T00:06:08Z
CNN: США планують дозволити використання іранських активів для відновлення країн Перської затоки
ГЛАВКОМ NET
2026-06-06T23:45:58Z
Трагедія в Києві: школяр трагічно загинув у страшній ДТП
GlavRed
2026-06-06T20:45:08Z
На Буковині через обвал мосту травмувалася група дітей
ГЛАВКОМ NET
2026-06-06T18:36:32Z
У Києві перекинулося авто: де виникли затори
ГЛАВКОМ NET
2026-06-06T16:51:27Z
Кілька торнадо зафіксували у Польщі та Литві: через негоду знеструмлено тисячі споживачів
24tv
2026-06-06T16:12:57Z
На Харківщині внаслідок російських ударів загинув чоловік та постраждала жінка
Мій Харків
2026-06-06T16:09:35Z
Житель Лубен перерахував шахраям понад 100 тисяч гривень за акумулятори
InternetUA
2026-06-06T15:27:38Z
У Європі вирують потужні торнадо: стихія “розгулялась” поблизу України, що відомо
TSN
2026-06-06T15:21:08Z
У річці Ірша на Житомирщині виявили масову загибель риби: що відомо
TSN
2026-06-06T14:03:13Z
У Чернівцях чоловік постане перед судом за зберігання дитячої порнографії
InternetUA
2026-06-06T13:27:30Z
Дефіцит овочів в Полтавській області: що відбувається на ринку
Политека
2026-06-07T03:30:11Z
Старі 20 гривень зникають з гаманців – чи можна заробити на банкноті 2013 року
24tv
2026-06-07T03:03:20Z
Подорожчання продуктів у Дніпропетровській області: ціни виросли дуже помітно
Политека
2026-06-07T03:00:32Z
Повернення графіків відключень: українців закликали економити світло
Знай
2026-06-07T02:33:13Z
Швидко міняйте євро: НБУ терміново звернувся до українців
Знай
2026-06-07T02:21:49Z
Паперові трудові книжки "згорають": як не залишитися без пенсії — пояснення ПФУ
Знай
2026-06-07T02:03:30Z
Продукція заводу в Ірландії потрапляє до оборонного комплексу Росії – FT
ГЛАВКОМ NET
2026-06-07T01:09:24Z
Чому після оплати за газ все одно з'являється борг: українцям пояснили причину
Знай
2026-06-06T23:48:47Z
Bloomberg пояснив, чому після блокування Ормузької протоки нафта не подорожчала до $200
ZN UA
2026-06-06T23:21:17Z
Вибухи пролунали в Криму, Донеччині та Луганщині: головне за ніч 7 червня
ГЛАВКОМ NET
2026-06-07T03:27:45Z
В Україні помірні дощі, грози: погода на 7 червня 2026 року
ГЛАВКОМ NET
2026-06-07T03:00:41Z
Водоліям – спонтанні зміни, а Рибам – час для мрій: гороскоп на 7 червня
24tv
2026-06-07T02:33:09Z
Уже навіть відкривають кримінальні справи: паливна криза створює нові проблеми у Криму
24tv
2026-06-07T02:24:14Z
Це маячня, – воєнкорка спростувала гучні міфи про НРК
24tv
2026-06-07T01:45:35Z
В окупованому Криму пролунали вибухи: під ударом опинилися нафтобази
ГЛАВКОМ NET
2026-06-07T01:39:25Z
Гороскоп на сьогодні 7 червня: для кого неділя стане днем доленосних рішень
Знай
2026-06-07T01:03:05Z
Україна розгортає масштабний антидроновий захист на прифронтових територіях — Міноборони
TSN
2026-06-06T23:51:35Z
Не бензином єдиним: у Криму почали зникати продукти з полиць магазинів
TSN
2026-06-06T22:51:35Z
7 червня – яке церковне свято: чию пам'ять сьогодні вшановують віряни
24tv
2026-06-07T03:33:37Z
Готуйте гроші: вихід на пенсію може стати платним
Знай
2026-06-07T03:33:36Z
У будинку 1872 року господарі знайшли приховану кімнату: що було всередині
Фокус
2026-06-07T03:21:21Z
Неочікуваний поворот долі: 6 знаків китайського зодіаку, яким пощастить 7 червня
TSN
2026-06-07T03:21:12Z
37 тисяч заяв, а грошей — на 3,3 тисячі родин: житлові ваучери для ВПО стали лотереєю
Знай
2026-06-07T02:42:36Z
Доплати для пенсіонерів у Запорізькій області: кому нарахують майже 1300 гривень
Политека
2026-06-07T02:30:32Z
Попередження чи звичайна випадковість: що означає, якщо в церкві згасла свічка
GlavRed
2026-06-07T01:39:17Z
"Освіта - це повільний спосіб познайомитися зі світом": науковець звернувся до батьків, "схиблених" на балах НМТ
Знай
2026-06-07T01:33:28Z
Дерево засохне разом із корінням: як позбутися заростей дерев на ділянці
GlavRed
2026-06-07T01:00:36Z
Мільярдні склади зірок: рейтинг найдорожчих збірних чемпіонату світу-2026
24tv
2026-06-07T03:24:57Z
Данія без ЧС-2026: 5 причин, чому скандинави небезпечні для збірної України просто зараз
Знай
2026-06-07T03:21:31Z
"Виглядають закоханими": Бреда Пітта та його удвічі молодшу дівчину помітили на Ролан Гарросі-2026
Фокус
2026-06-07T00:45:59Z
Лі Кан Ін налаштований покинути ПСЖ
Football.ua
2026-06-06T21:39:00Z
Аргентина зазнала кадрової втрати перед ЧС-2026
Football.ua
2026-06-06T21:15:03Z
19-річний син Поворознюка отримав посаду віцепрезидента Інгульця
Football.ua
2026-06-06T20:48:02Z
Німеччина перемогла США у товариському матчі
Football.ua
2026-06-06T20:36:01Z
Відомий промоутер поділився прогнозом на бій Ф'юрі – Джошуа
24tv
2026-06-06T20:24:48Z
Мальдера відверто висловився про участь Маліновського та Забарного у грі збірної України
24tv
2026-06-06T20:12:43Z