要約:
ビデオ会議大手 Zoom が所有する Linux デスクトップ オペレーティング システム用クライアントの最新バージョンは、重大なプライバシー侵害のリスクがあることがオープンソース セキュリティ コミュニティによって暴露されました。オープンソースのセキュリティ研究者と複数の Linux ユーザーによる綿密なテストと分析によると、
最新バージョンの Zoom アプリケーションがバックグラウンドで実行されている場合、ユーザーの承認やアクティブな貼り付け操作なしに継続的かつ秘密裏にシステム クリップボード内の機密コンテンツをポーリングして読み取り、開発者やエンタープライズ レベルのセキュリティ コンプライアンス グループの間で広範な懸念を引き起こしています。

この異常な動作は、オープン ソース コミュニティのユーザーがシステム リソースのスケジュール設定とインターフェイスの呼び出しログのトラブルシューティングを行っているときに偶然に最初に発見されました。ネットワークおよびセキュリティの専門家によって開示された技術的証拠によると、X11 ディスプレイ サーバー環境 (およびクリップボード分離に厳密なサンドボックス制限を課さない一部の Wayland 互換レイヤー) では、Zoom が最小化されているか、バックグラウンドに存在しているか、会議中にアイドル状態であるかに関係なく、メイン プロセスがシステム クリップボード API 呼び出しを頻繁にトリガーします。これは、アカウントのパスワード、2 要素認証 (2FA) 回復キー、個人的な通信記録、さらにはユーザーがブラウザー、ローカル テキスト エディター、またはパスワード マネージャーでコピーしたビジネス秘密コードなどの非常に機密性の高いテキスト データが、システムのクリップボードに入力される限り、数ミリ秒以内に Zoom クライアントのバックグラウンドによってサイレントにキャプチャされることを意味します。
この現象は、オープンソースのセキュリティおよびテクノロジー コミュニティで激しい反発を引き起こしました。周知のとおり、デスクトップ オペレーティング システムにおける情報交換の中核となる一時転送ステーションとしてのクリップボードは、常にマルウェアやスパイ ツールの標的となってきました。しかし、世界中の何千万もの企業や開発者によって頻繁に使用されているプロフェッショナルなコラボレーション ソフトウェアとして、明確なフォアグラウンド操作トリガー (ユーザーが積極的に「チャット ウィンドウに貼り付け」ショートカット キーをクリックするなど) を提供しないと、アプリケーション自体がバックグラウンドでシステム クリップボードを制限なく「飲み込み」、アクセス許可を最小限に抑えるという原則と最新のオペレーティング システムのプライバシー コンプライアンスの最終ラインに重大に違反しています。
技術アナリストは、これは Zoom によって積極的に埋め込まれた悪意のあるスパイ バックドアではなく、非常に粗雑なソフトウェア開発エンジニアリング エラーである可能性が高いと推測しています。たとえば、「クリップボード内の会議リンクのインテリジェントな認識と参加するためのポップアップ プロンプト」、「送信されるリッチ テキストの自動フォーマット」、またはサードパーティのクロスプラットフォーム インターフェイス フレームワーク (Qt や Electron のボトム フックなど) の最適化を導入しようとした場合、開発チームは 24 時間無限のポーリング (Polling) という非効率的で危険なロジック実装を採用した可能性があり、その結果、クリップボード データ全体が保護されずに継続的に呼び出されることになります。ただし、その背後にある元の設計意図に関係なく、サイレント リーディングは暗号化も解除も無許可であるため、ユーザーの機密資格情報はデータ漏洩の非常に高いリスクにさらされます。
セキュリティ専門家は、Zoom が公式パッチを正式にリリースする前に、影響を受ける Linux プラットフォーム上のユーザーは、Zoom を実行しているシステム上で高リスクの機密テキストやパスワードをできるだけ扱わないようにすることを強く推奨しています。同時に、技術ユーザーには、クリップボード分離要件であるより厳格な純粋な Wayland シンセサイザー環境に切り替えることをお勧めします。Firejail などのサンドボックス分離ツールを使用して、クリップボード バスに対する Zoom の読み取り許可を厳密にブロックするか、潜在的な情報漏洩の危険を最小限に抑えるために、主流ブラウザーの Web 側を介して Zoom ミーティングの実行に一時的に切り替えます。現時点では、Zoom 関係者は、脆弱性の原因、影響を受ける特定のバージョン範囲、および公式修正パッチのプッシュ スケジュールについて、まだ正式な公式回答を行っていません。
コメント