Jak zoom bombardování odhalilo křehkost zabezpečení ve vzdálených videokonferencích

13

Přednáška Karen Wilsonové 13. března se měla konat jako běžná vzdálená hodina. Místo toho se změnil v chaotickou invazi. Deset minut po prezentaci se z reproduktorů ozval smích. Zvuk prolomil hlas a zeptal se: “Co je to za lekci?”

Když se zeptala, kdo tam je, dvě středoškolačky přiznaly, že se spojily náhodou. Položili pár otázek a odešli. Pak se objevil další vetřelec. Anonymní. Muž. Hlasitě se mluví o marihuaně.

Wilson nevěděl, jak to zastavit. Právě začínala používat Zoom. Myslela si, že jde o hluk v pozadí. Než si uvědomila, že na její schůzku mohou vtrhnout cizinci, škoda byla napáchána. Stala se obětí bombového útoku na Zoom.

Mechanika invaze

Zoom bombardování je zkratka pro cizince napadající soukromá setkání. Někdy jen poslouchají. Někdy naruší setkání projevy nenávisti, vyhrožováním nebo ukazováním pornografie. Wilson čelil měkké verzi. Jiní jsou mnohem horší.

Jak se to stane? Není to magie. Tohle je hrubá síla.

Dan Desko, odborník na kybernetickou bezpečnost ze společnosti Schneider Downs, vysvětluje, že se v podstatě jedná o kombinace adres URL násilně vynucené. Chcete-li se připojit ke schůzce na Zoomu, použijte odkaz jako https://zoom.us/j/55555523222. Čísla na konci jsou ID schůzky. Pokud schůzka nemá heslo, získá přístup každý, kdo uhodne ID.

Desko to testoval. Za méně než minutu našel platné ID schůzky. V tu chvíli schůzka nebyla aktivní, ale ID existovalo. Zranitelnost je jednoduchá: pokud uhodnete správné ID ve správný čas, jste uvnitř. Je to jako odposlech. Potřebujete jen štěstí a trochu vytrvalosti.

Proč Zoom nebyl připraven

Zoom vzrostl z 10 milionů denních uživatelů v prosinci 2019 na 200 milionů v březnu. Společnost rostla příliš rychle. Nebyl navržen pro toto měřítko.

„Zoom je především nástroj pro podnikovou spolupráci,“ říká David Tafley, lektor na Griffith University. „Na rozdíl od platforem sociálních médií to nebyla služba, která by musela vyvíjet způsoby, jak zvládat rušivé chování uživatelů – až dosud.“

Platforma předpokládala, že uživatelé jsou kolegové. Nečekala, že se stanou terčem. Náhlý nárůst popularity odhalil základní bezpečnostní chyby. Žádné šifrování. Darknet účty prodávající přístup. FBI vydala výstrahu 30. března. Google zakázal používání Zoomu na firemních noteboocích. Některé organizace jej prostě přestaly používat.

Mezera v šifrování

Bezpečnost není jen o heslech. Jde také o způsob přenosu dat. Desko poukazuje na tři pilíře: důvěrnost, integritu, dostupnost.

Soukromí selhalo jako první. Citizen Lab na University of Toronto zjistila, že šifrování Zoomu nebylo tak silné, jak se tvrdilo. Technologie byla hacknutelná. Oprava trvala měsíce. I v srpnu 2020 byly hlášeny případy bombardování Zoomem.

Definovat integritu je obtížnější. Jak Zoom expandoval, používal servery v Číně s čínskými zaměstnanci. To vyvolalo obavy. Obavy o soukromí rostly. Americký Senát požádal členy, aby se vyvarovali používání Zoomu. Pentagon následoval 10. dubna.

Co to znamená pro uživatele

Nemůžete se spoléhat na to, že vás platforma ochrání. Musíte to nakonfigurovat sami.

Schůzky bez hesel jsou otevřené pozvánky. Odhadnout ID je snadné, pokud je rozsah malý. Řešení není složité. To je disciplína.

Používejte čekárny. Vyžadovat hesla. Zakažte funkci Join Before Host. Zkontrolujte nastavení ochrany osobních údajů. Zoom vám tyto nástroje nabízí. Většina lidí je nepoužívá.

Proč? Protože je snadné sdílet odkaz. Protože věříte lidem na druhém konci. Protože jsi zaneprázdněný.

Ale důvěra není jistota. Štěstí není strategie.

Až se příště připojíte ke schůzce, zkontrolujte adresu URL. Hledejte pole pro heslo. Vypněte mikrofon. Předpokládejme, že jste sledováni. To není paranoia. To je základní hygiena.

Internet nezajímá, jestli jste profesor. Je mu jedno, jestli jste generální ředitel. Jediné, co ho zajímá, je, jestli jsi nechal dveře odemčené.

Zoom neopravil vše. Servery jsou stále globální. Šifrování se stále vyvíjí. Pachatelé dál hádají.

Jste stále zranitelní. Sledujete to?

Ochrana vašeho virtuálního prostoru

Krajina se změnila. Zoom již ve výchozím nastavení nenechává své dveře dokořán. Platforma si uvědomuje chaos způsobený Zoombombingem a hned po instalaci implementuje přísnější protokoly. Každá nová schůzka vyžaduje heslo. Čekárna je ve výchozím nastavení aktivní a funguje jako hlídač, který kontroluje účastníky před vstupem na hlavní akci. Pokud jste dříve při sdílení spoléhali na ID schůzky zobrazené v záhlaví, byla tato funkce také odstraněna. ID je skryté, takže je pro útočníky mnohem obtížnější uhodnout nebo najít váš odkaz.

Desko to považuje za nezbytný vývoj. Skrytí ID schůzky zabrání tomu, aby byla konkrétní relace spojena s vaší identitou nebo organizací. Toto je ochranná vrstva. Jako varovný příklad uvádí Borise Johnsona. Když bývalý britský premiér v březnu tweetoval snímek obrazovky obsahující jeho ID schůzky, nesdílel pouze číslo; prozradil adresu. I když je netopýří doupě bezpečné, odhalení jeho polohy z něj udělá cíl. Heslo se stává jedinou skutečnou bariérou.

Pro ty, kteří berou bezpečnost vážně, automatizace nestačí. Pro každý jednotlivý hovor musíte změnit ID a heslo schůzky. Zoom umožňuje automaticky vygenerovat nové ID, ale můžete si nastavit i své vlastní heslo. Je vaší odpovědností zkontrolovat tato nastavení.

Pokud máte opakované schůzky nakonfigurované se starým výchozím nastavením, mohou být stále zranitelné. Musíte se vrátit do nastavení a aktualizovat je. Je to rychlé řešení, ale snadno se zapomene.

Kromě hesel ovládejte místnost. Omezit sdílení obrazovky pouze na přednášejícího. Ztlumit účastníky a nechat zapnutý pouze hlas mluvčího. Po přihlášení všech účastníků schůzku uzamkněte. Tím zabráníte neoprávněnému přístupu lidí, kteří mohli náhodou narazit na starý odkaz. A nikdy nezveřejňujte veřejné odkazy na svá setkání na sociálních sítích nebo veřejných fórech. Otevřený odkaz je pozvánka pro nechtěnou veřejnost.

Širší realita bezpečnosti

Zoom zaznamenal obrovský zásah kvůli jeho bezpečnostním výpadkům během pandemie. Tohle je slon v místnosti. Ale nemyslete si, že ostatní platformy jsou čistší. Skype, Webex, Google Hangouts – všechny mají slabá místa. Žádný nástroj pro videokonference není imunní vůči problémům. Soukromí vašich online schůzek je zaručeno nejen softwarem, ale také způsobem, jakým jej nastavíte. Aplikujte stejnou úroveň přísnosti na každý další virtuální prostor, ve kterém se nacházíte.

Často kladené otázky o zoom bombardování

Je zoombombing zločin?
Ano. V tiskové zprávě z dubna 2020 okresní státní zastupitelství USA objasnilo, že pachatelé mohou čelit vážným obviněním. To zahrnuje narušení veřejné schůze, neoprávněný přístup k počítači, použití počítače ke spáchání trestného činu, trestných činů z nenávisti, podvodů nebo předávání výhružných zpráv. Trest je přísný: jsou stanoveny pokuty a vězení.

Jak zastavit zoom bombardování?
Čekárna je vaše první obranná linie. Neumožňuje účastníkům připojit se, pokud jim to hostitel výslovně nepovolí. Omezte také sdílení obrazovky pouze na přednášejícího. Ztlumit všechny mikrofony kromě aktivního reproduktoru. Po připojení všech naplánovaných účastníků schůzku uzamkněte. Tyto nástroje jsou dostupné přímo z panelu nástrojů Lupa.

Co je Zoombombing?
Jedná se o akt nežádoucích hostů, kteří narušují online schůzku Zoom. Internetoví trollové se připojují speciálně proto, aby bombardovali ostatní členy rušivým, urážlivým nebo znepokojivým obsahem. To je digitální vandalismus.

Jak fungují Zoom Bombs?
Někdy útočník jednoduše poslouchá, zůstává tichý a neviditelný. Při jiných příležitostech narušuje jednání tím, že projevuje obscénní nebo výhružné chování. Metody se mohou lišit, ale cíl je stejný – narušení.

Je používání Zoombomb ve třídě legální?
Ne. Ministerstvo spravedlnosti USA výslovně varovalo, že bombardování pomocí Zoom je nezákonné. V závislosti na chování nechtěného hosta může být podle státních a federálních zákonů obviněn ze zločinů. Tento akt sám o sobě není chráněn jako svoboda projevu; Toto je trestný čin.