Аннотация:
Последняя версия клиента для настольной операционной системы Linux, принадлежащая гиганту видеоконференций Zoom, была признана сообществом безопасности с открытым исходным кодом серьезной угрозой нарушения конфиденциальности. Согласно всестороннему тестированию и анализу, проведенному исследователями безопасности с открытым исходным кодом и несколькими пользователями Linux,
когда последняя версия приложения Zoom работает в фоновом режиме, она постоянно и скрытно опрашивает и считывает конфиденциальный контент в системном буфере обмена без какой-либо авторизации пользователя или активного взаимодействия с вставкой, что вызывает широкое беспокойство среди разработчиков и групп по обеспечению безопасности на уровне предприятия.

Это ненормальное поведение было впервые обнаружено пользователями сообщества открытого исходного кода при устранении неполадок в планировании системных ресурсов и журналах вызовов интерфейса. Согласно техническим данным, предоставленным экспертами по сети и безопасности, в среде сервера отображения X11 (и на некоторых уровнях совместимости Wayland, которые не накладывают строгие ограничения изолированной программной среды на изоляцию буфера обмена), независимо от того, свернут ли Zoom, находится в фоновом режиме или простаивает во время встреч, его основной процесс часто вызывает вызовы API системного буфера обмена. Это означает, что чрезвычайно конфиденциальные текстовые данные, такие как пароли учетных записей, ключи восстановления двухфакторной аутентификации (2FA), записи личного общения и даже секретные коды бизнеса, которые пользователи копируют в браузерах, локальных текстовых редакторах или даже менеджерах паролей, будут автоматически перехвачены фоновым клиентом Zoom в течение миллисекунд, пока они попадают в системный буфер обмена.
Этот феномен вызвал бурную реакцию в сообществе разработчиков ПО и технологий с открытым исходным кодом. Как мы все знаем, буфер обмена, как основная станция временной передачи информации в настольных операционных системах, всегда был целью вредоносных программ и шпионских инструментов. Однако, будучи профессиональным программным обеспечением для совместной работы, часто используемым десятками миллионов предприятий и разработчиков по всему миру, без какого-либо четкого триггера операции на переднем плане (например, когда пользователь активно нажимает горячую клавишу «Вставить в окно чата»), приложение само «проглатывает» системный буфер обмена в фоновом режиме без ограничений, серьезно нарушая принцип минимизации разрешений и основную черту соблюдения конфиденциальности современных операционных систем.
Технические аналитики предполагают, что это может быть не вредоносный шпионский бэкдор, активно внедренный Zoom, а, скорее, чрезвычайно грубая инженерная ошибка при разработке программного обеспечения. Например, при попытке внедрить «интеллектуальное распознавание ссылок на встречи в буфере обмена и всплывающие подсказки о присоединении», «автоматическое форматирование форматированного текста для отправки» или оптимизацию сторонних кросс-платформенных интерфейсных инфраструктур (таких как нижние перехватчики Qt или Electron), команда разработчиков могла принять неэффективную и опасную логическую реализацию бесконечного опроса (Polling) круглосуточно, в результате чего все данные буфера обмена постоянно вызываются без защиты. Однако, независимо от первоначального замысла, стоящего за этим, тот факт, что тихое чтение не зашифровано, не защищено от конфиденциальности и несанкционировано, подвергает конфиденциальные учетные данные пользователей чрезвычайно высокому риску раскрытия данных.
Эксперты по безопасности настоятельно рекомендуют, прежде чем Zoom официально выпустит официальное исправление, затронутым пользователям платформы Linux следует избегать обработки конфиденциального текста и паролей высокого риска в системах, на которых работает Zoom; в то же время техническим пользователям рекомендуется перейти на требования изоляции буфера обмена. Более строгая чистая среда синтезатора Wayland с использованием инструментов изоляции песочницы, таких как Firejail, для строгой блокировки разрешения Zoom на чтение шины буфера обмена или временного переключения на проведение собраний Zoom через веб-сторону основных браузеров, чтобы минимизировать потенциальную опасность утечки информации. На данный момент представители Zoom еще не дали официального публичного ответа о причине уязвимости, конкретном диапазоне затронутых версий и графике выпуска официального исправления.
Комментарии