Как это устроено?
Идентификатор собрания Zoom — право доступа для участников конференции Zoom. Как правило, идентификационные номера состоят из 9-11 знаков. Они выглядят так: https://zoom.us/j/93XXX9XXX5. По данным команды Check Point Research, хакер мог предварительно создать длинный список идентификаторов собраний, и затем, используя специальные программы, мог быстро проверить, действителен ли соответствующий идентификатор конференции Zoom или нет. Если идентификатор действительный, а конференция не защищена паролем, злоумышленник мог получить к ней доступ.
Три шага для прослушки
Теоретически, хакер мог прослушивать видеоконференцию Zoom, выполнив 3 простых шага:
- Создать список идентификаторов Zoom Meeting.
- Проверить существование каждого идентификатора Zoom Meeting.
- Подключиться к видеоконференции.
Ответственное раскрытие
Компания Check Point Software Technologies впервые связалась с Zoom 22 июля 2019 года, чтобы поделиться результатами исследований в рамках стандартного процесса ответственного раскрытия информации. Впоследствии компания Check Point работала с Zoom, чтобы выпустить серию исправлений и новых функций, чтобы полностью устранить недостатки безопасности, обнаруженные Check Point.
Изменения в технологии безопасности Zoom
В результате компания Zoom внедрила в свою технологию следующие функции безопасности:
- Пароли по умолчанию: пароль добавляется по умолчанию ко всем будущим запланированным встречам.
- Добавление пароля самим пользователем. Пользователи могут добавить пароль для уже запланированных будущих собраний и получить инструкцию по электронной почте о том, как это сделать.
- Применение пароля на уровне учетной записи и группы. Настройки пароля вступают в силу на уровне учетной записи и на уровне группы от администратора учетной записи.
- Проверка ID участника: Zoom больше не будет автоматически указывать, является ли идентификатор собрания действительным или недействительным. При каждой попытке страница загружается и пытается присоединиться к собранию. Таким образом, хакер не сможет быстро проверить разные видеоконференции, чтобы присоединиться к ним.
- Устройство блокировки. Повторные попытки сканировать идентификаторы конференций приводят к блокировке устройства на определенный период времени.