Лекція Карен Вілсон 13 березня мала пройти як звичайне віддалене заняття. Натомість вона перетворилася на хаотичне вторгнення. Через десять хвилин після початку презентації з динаміків пролунав сміх. Голос прорвався крізь аудіо, запитавши: Який це урок?
Коли вона спитала, хто там перебуває, дві старшокласниці зізналися, що приєдналися випадково. Вони порушили кілька запитань і пішли. З’явився ще один порушник. Анонімний. Чоловік. Голосний про марихуану.
Вілсон не знала, як це зупинити. Вона тільки починала скористатися Zoom. Вона думала, що це шум фону. На той час, коли вона зрозуміла, що сторонні можуть «вриватися» в її зустріч, шкоди було завдано. Вона стала жертвою Zoom-бомбінгу.
Механіка вторгнення
Zoom-бомбінг – це коротке позначення вторгнення незнайомців у приватні зустрічі. Іноді вони просто слухають. Іноді вони порушують перебіг зустрічі за допомогою розпалювання ненависті, погроз або демонстрації порнографії. Вілсон зіткнулася з м’якою версією. Інші отримують набагато гірше.
Як це відбувається? Не магія. Це груба сила.
Ден Деско, експерт із кібербезпеки зі Schneider Downs, пояснює, що по суті це перебір комбінацій URL-адрес. Щоб приєднатися до зустрічі в Zoom, ви використовуєте посилання на вид “https://zoom.us/j/55555523222”. Числа в кінці – це ID зустрічі. Якщо у зустрічі немає пароля, будь-хто, хто вгадає ID, отримає доступ.
Деско протестував це. Менш як за хвилину він знайшов дійсний ID зустрічі. На той момент зустріч не була активною, але ID існувало. Вразливість проста: якщо ви вгадаєте правильний ID у потрібний час, ви всередині. Це схоже на прослуховування. Вам просто потрібна удача та трохи наполегливості.
Чому Zoom не був готовий
Zoom виріс із 10 мільйонів щоденних користувачів у грудні 2019 року до 200 мільйонів у березні. Компанія росла дуже швидко. Вона не була створена для такого масштабу.
“Zoom – це в першу чергу інструмент для корпоративного співробітництва”, – говорить Девід Тафлі, викладач Університету Гріффіта. “На відміну від платформ соціальних мереж, це не був сервіс, якому доводилося розробляти способи управління деструктивною поведінкою користувачів – досі”.
Платформа передбачала, що користувачі колеги. Вона не припускала, що вони стануть мішенями. Раптовий сплеск популярності оголив базові збої в безпеці. Відсутність шифрування. Облікові записи в даркнеті, що продають доступ. ФБР випустило попередження 30 березня Google заборонив використання Zoom на корпоративних ноутбуках Деякі організації просто перестали користуватися ним.
Пробіл у шифруванні
Безпека – це не лише паролі. Це ще й те, як передаються дані. Деско вказує на три стовпи: конфіденційність, цілісність, доступність.
Конфіденційність дала збій першою. Лабораторія Citizen Lab при університеті Торонт виявила, що шифрування Zoom не було таким надійним, як заявлялося. Технологія піддавалася злому. На виправлення пішли місяці. Навіть у серпні 2020 року повідомляли про випадки Zoom-бомбінгу.
Цілісність складніше визначити. У міру розширення Zoom використовував сервери у Китаї з китайськими співробітниками. Це викликало настороженість. Занепокоєння конфіденційністю зростало. Сенат США попросив членів уникати використання Zoom. Пентагон наслідував цей приклад 10 квітня.
Що це означає для користувачів
Ви не можете покладатися на платформу, щоб захистити вас. Ви маєте налаштувати її самостійно.
Зустрічі без паролів – це відкриті запрошення. Вгадати ID легко, якщо діапазон невеликий. Рішення не складне. Це дисципліна.
Використовуйте зали очікування. Вимагайте паролі. Вимкніть функцію «Приєднатися до провідного». Перевірте конфіденційність. Zoom надає ці інструменти. Більшість людей ними не користуються.
Чому? Тому що легко поділитись посиланням. Тому що ви довіряєте людям на іншому кінці. Тому що ви зайняті.
Але довіра – це не безпека. Успіх не стратегія.
Наступного разу, коли ви приєднаєтесь до зустрічі, перевірте URL-адресу. Шукайте поле для пароля. Вимкніть мікрофон. Виходьте із того, що за вами спостерігають. Це не параноя. Це є базова гігієна.
Інтернету байдуже, чи є професором. Йому все одно, чи ви є генеральним директором. Йому важливо лише те, чи залишили ви двері незачиненими.
Zoom не виправив. Сервери, як і раніше, глобальні. Шифрування продовжує розвиватись. Порушники продовжують угадувати.
Ви все ще вразливі. Ви стежите за цим?
Захист вашого віртуального простору
Ландшафт змінився. Zoom більше не залишає свої «двері» широко відчиненими за замовчуванням. Розуміючи хаос, викликаний «зум-бомбінгом», платформа тепер застосовує суворіші протоколи відразу після встановлення. Кожні нові збори потребують пароля. Кімната очікування активна за умовчанням, виступаючи у ролі охоронця, який перевіряє учасників, перш ніж вони потраплять на основний захід. Якщо ви раніше покладалися на ідентифікатор зборів, який відображається в рядку заголовка, щоб поділитися доступом, ця функція також скасована. Ідентифікатор прихований, що значно ускладнює зловмисникам можливість вгадати або знайти посилання.
Desko розглядає це як необхідну еволюцію. Приховування ідентифікатора зборів запобігає можливості прив’язки конкретного сеансу до вашої особи чи організації. Це захисний прошарок. Він наводить приклад Бориса Джонсона як застережливий приклад. Коли колишній прем’єр-міністр Великобританії в березні опублікував у Твіттері скріншот, що містить його ідентифікатор зборів, він поділився не просто номером; він розкрив адресу. Навіть якщо «Логово кажанів» захищене, розкриття його розташування робить його мішенню. Пароль стає єдиним реальним бар’єром.
Для тих, хто серйозно ставиться до безпеки, автоматизації недостатньо. Ви повинні змінювати ідентифікатор зборів та пароль для кожного окремого дзвінка. Zoom дозволяє автоматично генерувати новий ідентифікатор, але також можна встановити власний пароль. Відповідальність за перевірку цих параметрів лежить на вас.
Якщо у вас є повторювані збори, налаштовані зі старими параметрами за промовчанням, вони можуть бути вразливими. Вам потрібно повернутися в налаштування та оновити їх. Це швидке виправлення, але легко забути.
Окрім паролів, контролюйте кімнату. Обмежте показ екрана лише для ведучого. Вимкніть звук у учасників, залишивши увімкненим тільки голос того, хто говорить. Щойно всі учасники увійшли, заблокуйте збори. Це запобігатиме несанкціонованому доступу з боку людей, які могли випадково натрапити на старе посилання. І в жодному разі не публікуйте публічні посилання на свої збори у соціальних мережах або на відкритих форумах. Відкрите посилання – це запрошення для небажаної публіки.
Більш широка реальність безпеки
Zoom зазнав величезного удару через свої недоліки у сфері безпеки під час пандемії. Це «слон у кімнаті». Але не думайте, що інші платформи чистіші. Skype, Webex, Google Hangouts – у всіх є вразливості. Жоден інструмент відеоконференцій не застрахований від проблем. Конфіденційність ваших онлайн-зустріч гарантується не лише програмним забезпеченням, але й тим, як ви його налаштували. Застосовуйте той самий рівень строгості до кожного іншого віртуального простору, в якому ви є.
Часті питання про зум-бомбінг
Чи є зум-бомбінг злочином?
Так. У прес-релізі від квітня 2020 року офіс окружного прокурора США уточнив, що злочинці можуть зіткнутися із серйозними звинуваченнями. Сюди входять порушення роботи публічних зборів, несанкціонований доступ до комп’ютера, використання комп’ютера для скоєння злочину, злочину на ґрунті ненависті, шахрайство або передача загрозливих повідомлень. Покарання суворе: передбачені штрафи та ув’язнення.
Як зупинити зум-бомбінг?
Кімната очікування – ваша перша лінія оборони. Вона не дозволяє учасникам приєднуватись, якщо ведучий явно не допускає їх. Крім того, обмежте демонстрацію екрана лише для ведучого. Вимкніть звук у всіх мікрофонів, крім активного мовника. Заблокуйте збори після того, як усі заплановані учасники приєдналися. Ці інструменти доступні безпосередньо на панелі інструментів Zoom.
Що таке зум-бомбінг?
Це дія небажаних гостей, які порушують перебіг онлайн-зустрічі в Zoom. Інтернет-тролі приєднуються спеціально, щоб bombardувати інших учасників відволікаючим, образливим чи тривожним контентом. Це цифровий вандалізм.
Як працюють зум-бомби?
Іноді зловмисник просто слухає, залишаючись мовчазним та невидимим. В інших випадках він зриває збори демонстрацією непристойної чи загрозливої поведінки. Методи можуть відрізнятися, але ціль одна — порушення роботи.
Чи легально влаштовувати зум-бомбінг на уроках?
Ні. Міністерство юстиції США явно попередило, що зум-бомбінг є незаконним. Залежно від поведінки небажаного гостя, на нього можуть бути накладені звинувачення у злочинах, передбачених законами штату та на федеральному рівні. Сам собою цей акт не захищений як свобода слова; це кримінальне вторгнення.

































































