All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Notícias

Vulnerabilidades no Zoom permitia acessar conversas das reuniões

September 3, 2019 San Jose / CA / USA - Close up of Zoom sign at their HQ in Silicon Valley; Zoom Video Communications is a company that provides remote conferencing services using cloud computing

A Check Point identificou vulnerabilidades graves de segurança na plataforma Zoom, serviço de videoconferência usado por mais de 60% das empresas da Fortune 500 (são as 500 maiores empresas dos Estados Unidos, segundo o volume de vendas).

Os pesquisadores da Check Point conseguiram provar que os cibercriminosos podiam gerar e verificar facilmente os IDs da Zoom Meeting para atingir as vítimas, permitindo-lhes espionar as reuniões do Zoom, fornecendo acesso intrusivo a todos os áudios, vídeos e documentos compartilhados durante todo o tempo de realização da reunião.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Como funciona essa vulnerabilidade

Os IDs de reunião do Zoom são compostos por indicação de nove a 11 dígitos que normalmente são incluídos na URL (por exemplo, https://zoom.us/j/93XXX9XXX5). Os pesquisadores da Check Point descobriram também que um hacker poderia gerar previamente uma longa lista de IDs de reuniões no Zoom, usando técnicas de automação para verificar rapidamente se o respectivo ID era válido ou não, se as reuniões usavam senha ou não para, em seguida, conseguirem acessar as reuniões do Zoom que não estivessem protegidas por senha.

Em resumo, era possível a um cibercriminoso espionar uma reunião no Zoom seguindo três etapas:

1. Geração de uma lista de códigos de reunião de Zoom;

2. Validação rápida da existência de cada ID de reunião de Zoom;

3. Conectar-se à reunião.

Falha foi corrigida

A equipe da Check Point entrou em contato com a Zoom e compartilhou essas descobertas de acordo com seu processo padrão de divulgação responsável. A Check Point trabalhou posteriormente com a Zoom para que emitisse uma série de correções e novas funcionalidades para corrigir completamente as falhas de segurança descobertas pela Check Point.

Assim, a Check Point propôs as seguintes mitigações à Zoom:

  • Reimplementar o algoritmo de geração de identificações de reunião
  • Substituir a função de randomização por uma criptografia forte
  • Aumentar o número de dígitos \ símbolos nas IDs da reunião
  • Forçar hosts a usar senhas \ PINs \ SSO para fins de autorização

Alterações na segurança Zoom

A Zoom introduziu os seguintes recursos e funcionalidades de segurança em sua tecnologia:

1. Senhas padrão: senhas são adicionadas por padrão a todas as futuras reuniões agendadas.

2. Adições de senhas por usuário: usuários podem adicionar uma senha a futuras reuniões já agendadas e, caso queiram, poderão receber instruções por e-mail sobre como realizar esse processo.

3. Utilização de senhas em nível de conta e do grupo: configurações de senha são aplicáveis no nível da conta e do grupo pelo administrador da conta.

4. Validação do ID da reunião: serviço Zoom não indicará mais automaticamente se um ID de reunião é válido ou inválido. Para cada tentativa, a página será carregada e tentará ingressar na reunião. Portanto, um cibercriminoso não conseguirá delimitar rapidamente o número de reuniões que tem para tentar ingressar.

5. Bloqueador de dispositivos: tentativas repetidas de procura por identificações de reunião (IDs) farão com que um dispositivo seja bloqueado por um certo período.

Next Governo pede explicações à Microsoft por brecha de dados do suporte ao cliente »
Previous « Indústria fica à frente da concorrência com manufatura orientada à dados
Share
Published by
Redação
Tags: Check Point.zoom
6 anos ago

    Related Post

  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes
  • IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

Recent Posts

  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

10 horas ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

13 horas ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

14 horas ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

15 horas ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

15 horas ago
  • Notícias

Meta cria programa de formação para técnicos de data centers em meio à expansão da infraestrutura de IA

A Meta anunciou um investimento de US$ 115 milhões para criar um programa de capacitação…

15 horas ago
All Rights ReservedView Non-AMP Version
  • L