wtorek, 29 kwietnia, 2025

Korporacyjne konferencje celem dla hakerów. Zoom z lukami bezpieczeństwa

Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Check Point Research wykrył poważną lukę w zabezpieczeniach popularnej usługi wideokonferencji Zoom, z której korzysta ponad 60% firm z listy Fortune 500. Hakerzy, wykorzystując podatność, mogli podsłuchiwać prowadzone za pomocą Zoom rozmowy i konferencje, generując identyfikatory spotkań.

Zoom jest liderem w nowoczesnej komunikacji wideo dla przedsiębiorstw, zapewniając łatwą platformę chmurową do wideokonferencji, współpracy, czatów oraz seminariów internetowych na urządzeniach mobilnych czy komputerach stacjonarnych. Rozwiązanie często stosowane jest w salach konferencyjnych, grupowych i szkoleniowych, a także w biurach dyrektorów czy klasach lekcyjnych. Firma ma ponad 74 tys. klientów, którzy corocznie przez około 80 miliardów minut dokonują rozmów za pomocą usługi Zoom.

Badacze firmy Check Point odkryli technikę, która pozwoliłaby hakerom doprowadzenie do ataku, umożliwiającego uzyskanie dostępu do wszystkiego, co zostało przekazane podczas spotkań firmowych za pośrednictwem usług Zoom.

Jak zhakowano Zooma?

Identyfikatory spotkań Zoom składają się z 9, 10 lub 11 cyfr. Zdaniem badaczy Check Pointa problem polegał na tym, że jeśli nie została włączona opcja „Wymagaj hasła do spotkania” lub „Poczekalnia”, która umożliwia ręczne przyjmowanie uczestników, te 9- 10-czy 11-cyfrowe kody były jedyną rzeczą, która zabezpieczyła spotkanie, uniemożliwiając połączenie się z osobą nieupoważnioną do tego.

Badacze Check Pointa byli w stanie przewidzieć około 4% losowo generowanych identyfikatorów spotkań, co jest wystarczająco dużą szansą na sukces przejęcia łącza!

Check Point skontaktował się z Zoom w lipcu 2019 r. w ramach odpowiedzialnego procesu ujawniania informacji i zaproponował następujące środki zaradcze:

  1. Ponownie zaimplementowanie algorytmu generowania identyfikatorów spotkań
  2. Zastąpienie funkcji randomizacji silną kryptografią.
  3. Zwiększ liczby cyfr lub symboli w identyfikatorach spotkania.
  4. Wymuszanie na hoście do używania haseł \ PIN-ów \ SSO do celach autoryzacji.

Jak informuje Check Point, przedstawiciele Zoom byli chętni do współpracy i wprowadzili szereg poprawek łatających odkrytą podatność.

Autor/źródło
Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane do konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Popularne w tym tygodniu

Luka w kompetencjach IT zagrożeniem dla firm – raport Hays Poland

Szybki rozwój technologii oraz zwiększone ryzyko cyberataków przyczyniają się...

Rekordowy wzrost globalnych ataków ransomware w pierwszym kwartale 2025

Pierwszy kwartał 2025 roku przyniósł niespotykaną dotąd falę ataków...

Sposoby finansowania zakupu systemu ERP

System ERP integruje wszystkie działy i procesy biznesowe firmy....

Wiceprezes Comarch na Europejskim Kongresie Gospodarczym: AI tworzy nowe zagrożenia

— Nie doceniamy skali wyzwania, jakim jest wdrożenie Krajowego...

Nie daj się nabrać na blokadę BLIK – tak działają oszuści

Cyberprzestępcy nie śpią i coraz częściej sięgają po sprytne...

Podobne tematy

Uwaga na fałszywe e-maile z urzędów skarbowych. Cyberprzestępcy atakują podatników

Trwa gorący okres rozliczeń podatkowych. Okazuje się, że nie...

Przestępcy podszywają się pod Decathlon i kradną dane

W ostatnim czasie obserwujemy wzrost liczby oszustw internetowych, które...

Nowe zagrożenia cybernetyczne: AsyncRAT i wzrost ataków na platformy mobilne

Edukacja, badania, telekomunikacja i administracja należą do najczęściej atakowanych...

Rośnie skala cyberataków na polskie szpitale. Krakowski szpital MSWiA kolejną ofiarą

Szpital MSWiA w Krakowie celem cyberataku. Rośnie skala ataków...

Cyberataki na sektor medyczny w Polsce wzrosły 2,5-krotnie – alarmujące statystyki

W ciągu ostatniego roku Polska zanotowała ponad 2,5-krotny...

Graeme Stewart o ryzykach AI: Stronniczość, błędy i brak regulacji

W ostatnich tygodniach świat technologii ponownie zdominowała rozmowa na...

Może Cię zainteresować

Polecane kategorie

Exit mobile version