Критическая уязвимость Zoom: хакеры могли захватить устройство через демонстрацию экрана
В популярном сервисе видеоконференций Zoom обнаружена и устранена опасная уязвимость, которая позволяла злоумышленникам получать полный контроль над устройствами других участников звонков. Проблема, получившая идентификатор CVE-2024-4823, была связана с функцией демонстрации экрана и затрагивала как

В популярном сервисе видеоконференций Zoom обнаружена и устранена опасная уязвимость, которая позволяла злоумышленникам получать полный контроль над устройствами других участников звонков. Проблема, получившая идентификатор CVE-2024-4823, была связана с функцией демонстрации экрана и затрагивала как хостов, так и обычных пользователей. Эксперты оценили её как высококритичную, присвоив 8,1 балла по шкале CVSS, что делает её одной из самых серьёзных угроз для пользователей платформы за последнее время.
Суть проблемы заключалась в том, что при совместном использовании экрана злоумышленник мог внедрить вредоносный код в механизм удалённого управления, который Zoom использует для передачи контроля над экраном. Это позволяло перехватывать управление и выполнять произвольные команды на устройстве жертвы, например, запускать вредоносные программы, открывать опасные ссылки или изменять системные настройки. При этом не имело значения, был ли атакующий организатором конференции или её рядовым участником — уязвимость работала в обоих случаях, что делало её особенно опасной.
Как уязвимость Zoom позволяла захватить устройство
Проблема была обнаружена исследователями из компании WatchGuard Technologies, которые специализируются на кибербезопасности. Они выяснили, что канал для передачи команд при удалённом управлении экраном в Zoom недостаточно защищён. Когда один участник конференции передаёт другому право управления своим экраном, приложение создаёт временный канал связи. Исследователи нашли способ перехватить этот канал и подменить передаваемые данные, отправив специально сформированный запрос.
Для успешной атаки злоумышленнику достаточно было быть участником той же конференции, что и жертва. Он мог использовать уязвимость, чтобы отправить вредоносный код, который выполнялся с правами текущего пользователя Zoom. В результате атакующий получал возможность запускать любые команды на устройстве жертвы, что открывало путь к краже конфиденциальных данных, установке шпионского ПО или полному захвату контроля над системой. Примечательно, что для атаки не требовалось, чтобы жертва сама предоставляла доступ к своему экрану — достаточно было её активного участия в конференции.
Важно отметить, что для эксплуатации уязвимости жертва должна была использовать версию Zoom, выпущенную до апреля 2024 года. Компания уже выпустила обновления, закрывающие эту брешь, поэтому пользователям настоятельно рекомендуется обновить приложение до последней версии. В противном случае их устройства остаются под угрозой взлома.
Какие версии Zoom уязвимы и что делать
Уязвимость затрагивает все версии Zoom, выпущенные до апреля 2024 года, включая клиенты для Windows, macOS, Linux, iOS и Android. Это касается как индивидуальных пользователей, так и корпоративных клиентов. Особенно рискуют те, кто регулярно участвует в конференциях с большим количеством участников, поскольку в таких условиях проще скрыть вредоносную активность. Для российских пользователей ситуация усугубляется тем, что Zoom официально не работает в России с 2022 года, однако многие продолжают использовать его через VPN или корпоративные аккаунты. Это означает, что обновления могут быть недоступны автоматически, и пользователям придётся самостоятельно загружать их с официального сайта, что повышает риск использования устаревших версий.
Компания Zoom уже выпустила патчи для всех платформ, которые закрывают уязвимость CVE-2024-4823. Пользователям рекомендуется обновиться до версии 5.17.5 или более поздней. Корпоративным клиентам следует провести аудит используемых версий Zoom и убедиться, что все устройства обновлены. Также стоит рассмотреть возможность использования альтернативных платформ видеосвязи, если обновление вызывает сложности.
Предыстория и контекст: почему Zoom под прицелом хакеров
Zoom стал одним из самых популярных инструментов для видеоконференций во время пандемии COVID-19, когда миллионы людей перешли на удалённую работу и обучение. Однако вместе с ростом популярности росло и количество кибератак, нацеленных на эту платформу. За последние несколько лет исследователи неоднократно находили в Zoom серьёзные уязвимости, включая проблемы с шифрованием, утечки данных и возможность подслушивания разговоров. Данная уязвимость особенно опасна, поскольку она эксплуатирует одну из ключевых функций Zoom — демонстрацию экрана, которая используется практически в каждом звонке. По данным компании, ежедневно в Zoom проводится более 300 миллионов конференций, что делает платформу привлекательной целью для злоумышленников.
Интересно, что аналогичные проблемы ранее были обнаружены в других популярных сервисах видеосвязи, таких как Microsoft Teams и Google Meet. Это говорит о том, что архитектура удалённого управления в таких приложениях часто имеет общие слабые места, которые требуют постоянного внимания со стороны разработчиков. Эксперты прогнозируют, что подобные уязвимости будут продолжать находить в Zoom и других платформах видеосвязи, поскольку сложность этих систем постоянно растёт.
Что это значит для обычных пользователей
Для обычных пользователей главный вывод — необходимо как можно скорее обновить Zoom до последней версии. Компания уже выпустила патчи для всех платформ, включая Windows, macOS, Linux, iOS и Android. Если вы используете корпоративную версию Zoom, убедитесь, что ваш ИТ-отдел применил обновления на всех устройствах. Также стоит быть осторожными при приёме запросов на удалённое управление экраном от незнакомых участников. Даже после исправления уязвимости, злоумышленники могут использовать социальную инженерию, чтобы убедить вас передать управление. Никогда не принимайте такие запросы от людей, которым вы не доверяете.
Пользователям стоит соблюдать базовые правила кибергигиены: не переходить по подозрительным ссылкам, не открывать вложения от неизвестных отправителей и регулярно обновлять всё программное обеспечение, а не только Zoom. Это поможет защитить устройства от большинства известных угроз.
Технические детали: как работала атака
Уязвимость CVE-2024-4823 была обнаружена в компоненте Zoom, отвечающем за обработку удалённого управления. Исследователи WatchGuard Technologies выяснили, что приложение недостаточно проверяет подлинность запросов на перехват управления, что позволяет злоумышленнику внедрить вредоносный код в поток данных. Атака требовала, чтобы злоумышленник и жертва находились в одной конференции. Злоумышленник мог отправить специально сформированный пакет данных, который заставлял Zoom выполнить произвольный код на устройстве жертвы. При этом для атаки не требовалось, чтобы жертва предоставляла доступ к своему экрану — достаточно было, чтобы она была активным участником конференции.
После успешной эксплуатации уязвимости злоумышленник мог выполнять команды с правами пользователя Zoom, что позволяло ему, например, загружать и запускать вредоносные файлы, изменять настройки системы или похищать данные. В худшем случае это могло привести к полному захвату контроля над устройством. Исследователи отмечают, что атака была относительно простой в реализации, что делает её особенно опасной для неопытных пользователей.
Как защититься от подобных угроз в будущем
Чтобы защититься от подобных угроз, важно не только своевременно обновлять программное обеспечение, но и использовать многофакторную аутентификацию для учётных записей Zoom, особенно для корпоративных аккаунтов. Также рекомендуется ограничить возможность удалённого управления экраном только для доверенных участников конференции. В настройках Zoom можно отключить функцию удалённого управления полностью или разрешить её только для определённых пользователей.
Кроме того, стоит обратить внимание на альтернативные платформы видеосвязи, которые могут предлагать более высокий уровень безопасности. Однако даже при использовании других сервисов важно следовать тем же правилам: регулярно обновлять приложения, не принимать подозрительные запросы и быть внимательным к тому, что вы показываете на экране во время конференций.
Что будет дальше и как следить за обновлениями
Компания Zoom уже выпустила обновления для всех платформ, которые закрывают уязвимость CVE-2024-4823. Пользователям рекомендуется обновиться до версии 5.17.5 или более поздней. В ближайшее время ожидается публикация подробного отчёта от WatchGuard Technologies, который раскроет все детали атаки. Следите за новостями кибербезопасности, чтобы оставаться защищёнными от новых угроз.
Эксперты советуют регулярно проверять наличие обновлений для Zoom и других приложений, а также подписаться на уведомления от производителей программного обеспечения. Это позволит узнавать о выходе патчей и критических уязвимостях первыми.
Итог
Уязвимость в Zoom, позволявшая захватывать устройства через демонстрацию экрана, уже исправлена, но она напоминает о важности своевременного обновления программного обеспечения. Если вы используете Zoom, обязательно проверьте версию приложения и установите последнее обновление. Следите за новостями кибербезопасности, чтобы оставаться защищёнными от новых угроз. Помните, что ваша безопасность в интернете во многом зависит от ваших собственных действий: регулярные обновления и осторожность при работе с незнакомыми запросами — это основа защиты от большинства кибератак.