Zoomsday: Kritická chyba ukrytá ve známé funkci

Dvojice kritických zranitelností, souhrnně přezdívaných „Zoomsday“, dala tento týden uživatelům Zoomu jasné varování. Podle zprávy serveru Malwarebytes by tyto chyby mohly ověřenému útočníkovi, který už sedí na stejném jednání jako vy, umožnit spustit na vašem zařízení škodlivý kód – bez phishingového odkazu a bez nutnosti stahovat cokoli podezřelého. Stačí mu jen místo v hovoru.

Problém se odvíjí od anotační funkce Zoomu, tedy nástroje, který účastníkům umožňuje během hovoru kreslit, zvýrazňovat nebo popisovat sdílenou obrazovku. Vědci zjistili, že způsob, jakým proprietární komunikační protokol Zoomu zpracovává data anotací, lze zneužít ke spuštění vzdáleného kódu. Jednoduše řečeno: běžná funkce určená ke spolupráci se stala dveřmi, jimiž mohl útočník převzít kontrolu nad systémem jiného účastníka, a to vše zevnitř schůzky, která vypadala zcela obyčejně.

Jak byla chyba nalezena a proč na tom záleží

To, čím Zoomsday vyniká, není jen technický mechanismus, ale také rychlost, s jakou byl objeven. Izraelská kyberbezpečnostní společnost A Security popsala, jak výzkumník použil méně než 20 výzev umělé inteligenci k sestavení funkčního exploitového řetězce přibližně za jediný den – tempo, které by bylo u tohoto druhu hledání zranitelností ještě před pár lety neobvyklé. Samotný Zoom ohodnotil problém jako vysoce závažný a je evidován jako minimálně dvě samostatné kritické chyby, které v parseru anotací spolupracují.

Tato rychlost je důležitá ze dvou důvodů. Zaprvé ukazuje, jak nástroje s podporou umělé inteligence snižují práh pro hledání závažných softwarových chyb. To je dobrá zpráva, když to dělají výzkumníci, kteří nálezy zodpovědně nahlašují dodavatelům, ale zároveň je to střízlivé připomenutí, že ke stejným nástrojům mají přístup i útočníci. Zadruhé to zdůrazňuje, že široce používaný komunikační software – dokonce i zralé platformy s vyhrazenými bezpečnostními týmy – může stále skrývat hluboké slabiny na úrovni protokolu, které dlouho zůstávají nepovšimnuty.

Proč jde o problém soukromí, nejen o bezpečnostní problém

Je lákavé odbýt to jako „další softwarovou chybu“, ale důsledky pro soukromí si zaslouží větší pozornost, než se jim dosud dostávalo. Platformy pro videokonference, jako je Zoom, stojí uprostřed obrovského množství citlivých rozhovorů: obchodních jednání, právních konzultací, lékařských schůzek, novinářských hovorů se zdroji i osobních rozhovorů, o nichž lidé předpokládají, že jsou soukromé jen proto, že schůzka má heslo a čekací místnost.

Zranitelnost, která jednomu účastníkovi umožní kompromitovat zařízení druhého zevnitř legitimní schůzky, obchází téměř všechny předpoklady o soukromí, které lidé u videohovorů mají. Nevyžaduje proniknutí do schůzky zvenčí ani uhodnutí hesla; útočník je už pozvaným nebo ověřeným hostem. To znamená, že obvyklé rady o prověřování odkazů na schůzky nebo vyhýbání se podezřelým odesílatelům zde plně neplatí. Hranice důvěry, která selhává, je ta mezi účastníky, kteří už spolu sedí v jedné (virtuální) místnosti – a právě to může běžný uživatel sám jen těžko ohlídat.

Co to znamená pro vás

Pokud používáte Zoom k práci, do školy, k telemedicíně nebo k osobním hovorům, jsou chyby Zoomsday připomínkou, že software pro schůzky si zaslouží stejnou disciplínu při aktualizacích jako operační systém nebo prohlížeč. Zoom už základní problémy vyřešil a náprava nevyžaduje nic víc než aktualizaci na nejnovější verzi aplikace. Zranitelnost má význam jen tehdy, pokud používáte zastaralého klienta, takže jde o jeden z těch vzácných bezpečnostních případů, kdy je oprava skutečně jednoduchá a plně pod vaší kontrolou.

Pro organizace je to také dobrá chvíle k ověření, zda se aktualizace Zoomu nasazují automaticky na spravovaných zařízeních, místo aby se jejich instalace nechávala na jednotlivých zaměstnancích, až se k ní někdy dostanou. Jediný neaktualizovaný notebook ve sdílené schůzce stačí k tomu, aby byl celý hovor vystaven riziku.

Praktická doporučení

  • Okamžitě aktualizujte Zoom na všech zařízeních, která používáte – na stolním počítači, notebooku i mobilu – protože chyby související s anotacemi se týkají pouze zastaralých verzí.
  • Pokud spravujete nasazení Zoomu ve firmě nebo škole, ověřte, že jsou zapnuté automatické aktualizace, a nespoléhejte na ruční záplatování.
  • Po vydání bezpečnostních záplat přistupujte k videokonferenčnímu softwaru se stejnou naléhavostí jako k prohlížeči nebo operačnímu systému, ne jako k dodatečné záležitosti.
  • V citlivých schůzkách buďte opatrní, které funkce, jako je anotace obrazovky, povolujete, dokud si neověříte, že je váš klient plně aktualizovaný.

Zranitelnosti Zoomsday jsou jasným signálem, že i důvěryhodné, každodenní nástroje mohou nést vážná rizika ukrytá přímo před očima. Dobrou zprávou je, že tato konkrétní hrozba má jednoduchou nápravu. Aktualizace Zoomu nyní zavře dveře dřív, než se z toho stane problém, takže není důvod čekat.