Команда Check Point Research обнаружила серьезный дефект защиты в популярном сервисе видеоконференций Zoom, который используют 60% компаний из Fortune 500. Исследователи доказали, что хакеры могли легко создавать и проверять идентификаторы к конференциям Zoom. Теоретически, хакеры могли прослушивать конференции Zoom, иметь доступ ко всем аудио и видео файлам; разным документам, которыми жертвы делились друг с другом.
Идентификатор собрания Zoom – право доступа для участников конференции Zoom. Как правило, идентификационные номера состоят из 9-11 знаков. Они выглядят так: https://zoom.us/j/93XXX9XXX5. По данным команды Check Point Research, хакер мог предварительно создать длинный список идентификаторов собраний, и затем, используя специальные программы, мог быстро проверить, действителен ли соответствующий идентификатор конференции Zoom или нет. Если идентификатор действительный, а конференция не защищена паролем, злоумышленник мог получить к ней доступ.
Теоретически, хакер мог прослушивать видеоконференцию Zoom, выполнив три простых шага:
Компания Check Point впервые связалась с Zoom 22 июля 2019 г., чтобы поделиться результатами исследований в рамках стандартного процесса ответственного раскрытия информации. Впоследствии совместными усилиями специалистов двух компаний была подготовлена серия исправлений и новых функций, чтобы полностью устранить обнаруженные недостатки безопасности.
В результате компания Zoom внедрила в свою технологию следующие функции безопасности: