Zoomsday: критическая уязвимость, скрывающаяся в знакомой функции
Пара критических уязвимостей, получивших общее название «Zoomsday», на этой неделе заставила пользователей Zoom насторожиться. Согласно отчёту Malwarebytes, эти уязвимости могут позволить аутентифицированному злоумышленнику, уже находящемуся в одном звонке с вами, выполнить вредоносный код на вашем устройстве — без фишинговой ссылки и без подозрительной загрузки. Всё, что ему нужно, — это место в звонке.
Проблема восходит к функции аннотаций Zoom — инструменту, который позволяет участникам рисовать, выделять или делать пометки на общем экране во время звонка. Исследователи обнаружили, что способ, которым проприетарный коммуникационный протокол Zoom обрабатывает данные аннотаций, можно использовать для вызова удалённого выполнения кода. Проще говоря: повседневная функция, предназначенная для совместной работы, стала дверью, через которую злоумышленник может получить контроль над системой другого участника — и всё это внутри встречи, которая выглядела совершенно обычно.
Как была найдена уязвимость и почему это важно
Zoomsday выделяется не только техническим механизмом, но и тем, как быстро её обнаружили. Израильская компания в сфере кибербезопасности A Security описала, как исследователь использовал менее 20 запросов к ИИ, чтобы примерно за день собрать работающую цепочку эксплойта, — темп, который ещё пару лет назад был бы необычным для исследования уязвимостей такого рода. Сама Zoom оценила проблему как высокую по степени серьёзности, и было установлено, что в ней участвуют как минимум две отдельные критические уязвимости, действующие вместе в парсере аннотаций.
Эта скорость важна по двум причинам. Во-первых, она показывает, как инструменты с поддержкой ИИ снижают порог для нахождения серьёзных программных дефектов. Это хорошая новость, когда этим занимаются исследователи, ответственно сообщающие о проблемах вендорам, но и отрезвляющее напоминание о том, что у злоумышленников есть доступ к тем же инструментам. Во-вторых, она подчёркивает, что широко используемое коммуникационное ПО, даже зрелые платформы с собственными командами безопасности, всё ещё может скрывать глубокие слабости на уровне протокола, которые долгое время остаются незамеченными.
Почему это проблема приватности, а не только безопасности
Возникает соблазн отнести это к категории «очередной программный баг», но последствия для приватности заслуживают большего внимания, чем им уделяли до сих пор. Платформы видеоконференций, такие как Zoom, находятся в центре огромного объёма деликатных разговоров: деловые переговоры, юридические консультации, медицинские приёмы, звонки журналистов с источниками и личные беседы, которые люди считают приватными просто потому, что у встречи есть пароль и зал ожидания.
Уязвимость, позволяющая одному участнику скомпрометировать устройство другого изнутри легитимной встречи, обходит почти все предположения о приватности, которые люди делают в отношении видеозвонков. Для неё не нужно врываться во встречу снаружи или подбирать пароль: злоумышленник уже является приглашённым или аутентифицированным гостем. Это означает, что обычные советы проверять ссылки на встречи или избегать подозрительных отправителей здесь не вполне применимы. Нарушается та граница доверия, которая проходит между участниками, уже находящимися вместе в (виртуальной) комнате, а от этого обычному пользователю защититься самостоятельно гораздо труднее.
Что это значит для вас
Если вы используете Zoom для работы, учёбы, телемедицины или личных звонков, уязвимости Zoomsday напоминают, что программное обеспечение для встреч заслуживает той же дисциплины обновлений, что и операционная система или браузер. Zoom устранила основные проблемы, и исправление требует лишь обновления до последней версии приложения. Уязвимость актуальна только в том случае, если вы используете устаревший клиент, так что это одна из тех редких историй о безопасности, где решение действительно простое и полностью в ваших руках.
Для организаций это также хороший момент, чтобы проверить, распространяются ли обновления Zoom автоматически на управляемые устройства, а не оставляются на усмотрение отдельных сотрудников, которые установят их, когда дойдут руки. Один-единственный необновлённый ноутбук в общей встрече достаточен, чтобы подвергнуть риску весь звонок.
Практические выводы
- Немедленно обновите Zoom на всех используемых устройствах — настольных компьютерах, ноутбуках и мобильных, поскольку уязвимости, связанные с аннотациями, затрагивают только устаревшие версии.
- Если вы управляете развёртыванием Zoom в компании или учебном заведении, убедитесь, что автоматические обновления включены, а не полагаетесь на ручную установку.
- Относитесь к ПО для видеоконференций с той же срочностью, что и к браузеру или операционной системе, когда выходят патчи безопасности, а не как к второстепенной задаче.
- С осторожностью включайте функции, такие как аннотирование экрана, на деликатных встречах, пока не убедитесь, что ваш клиент полностью обновлён.
Уязвимости Zoomsday — это явный сигнал, что даже привычные и проверенные повседневные инструменты могут нести серьёзные риски, скрывающиеся у всех на виду. Хорошая новость в том, что у этой конкретной угрозы есть простое решение. Обновление Zoom прямо сейчас закрывает дверь до того, как проблема станет реальной, поэтому ждать нет причин.




