Hoe zoombombardementen de kwetsbaarheid van videobeveiliging op afstand blootlegden

11

De maartlezing van Karen Wilson zou een standaard les op afstand zijn. In plaats daarvan werd het een chaotische inbreuk. Tien minuten na haar presentatie barstte er gelach uit de luidsprekers. Een stem sneed door de audio en vroeg: “Welke les is dit?”

Toen ze vroeg wie daar was, gaven twee middelbare scholieren toe dat ze per ongeluk lid waren geworden. Ze stelden een paar vragen en vertrokken. Toen kwam er nog een indringer. Anoniem. Mannelijk. Luid praten over marihuana.

Wilson wist niet hoe hij het moest stoppen. Ze was nieuw bij Zoom. Ze dacht dat het achtergrondgeluid was. Tegen de tijd dat ze zich realiseerde dat vreemden haar bijeenkomst konden ‘binnenlopen’, was de schade al aangericht. Ze was door Zoom gebombardeerd.

De mechanismen van de inbraak

Zoombombardementen zijn een afkorting voor vreemden die privévergaderingen binnendringen. Soms luisteren ze gewoon. Soms verstoren ze de boel met haatzaaiende uitlatingen, bedreigingen of pornografie. Wilson kreeg de milde versie. Anderen worden erger.

Hoe gebeurt het? Het is geen magie. Het is brute kracht.

Dan Desko, een cybersecurity-expert bij Schneider Downs, legt uit dat het in wezen URL-combinaties opsomt. Om deel te nemen aan een Zoom-vergadering gebruik je een link zoals https://zoom.us/j/55555523222. De cijfers aan het einde zijn de Meeting ID. Als een vergadering geen wachtwoord heeft, mag iedereen die het ID raadt, meedoen.

Desko heeft dit getest. Binnen een minuut vond hij een legitiem Meeting ID. De vergadering was toen niet actief, maar de ID bestond wel. Het probleem is simpel: als je op het juiste moment de juiste ID raadt, doe je mee. Het is net als afluisteren. Je hebt alleen geluk en een beetje doorzettingsvermogen nodig.

Waarom Zoom onvoorbereid was

Zoom explodeerde van 10 miljoen dagelijkse gebruikers in december 2019 naar 200 miljoen in maart. Het bedrijf groeide te snel. Het is niet voor deze schaal gebouwd.

“Zoom is in de eerste plaats een hulpmiddel voor zakelijke samenwerking”, zegt David Tuffley, docent aan de Griffith University. “In tegenstelling tot sociale mediaplatforms was het tot nu toe geen dienst die manieren moest bedenken om het slechte gedrag van gebruikers te beheersen.”

Het platform ging ervan uit dat gebruikers collega’s waren. Er werd niet aangenomen dat het doelwitten waren. De plotselinge golf bracht fundamentele tekortkomingen in de beveiliging aan het licht. Gebrek aan encryptie. Darkweb-accounts die toegang verkopen. De FBI bracht op 30 maart een advies uit. Google verbood Zoom op laptops van werknemers. Sommige organisaties zijn er gewoon mee gestopt.

De coderingskloof

Beveiliging gaat niet alleen over wachtwoorden. Het gaat over hoe gegevens bewegen. Desko wijst op drie pijlers: vertrouwelijkheid, integriteit, beschikbaarheid.

De vertrouwelijkheid faalde eerst. Het Citizen Lab van de Universiteit van Toronto ontdekte dat de codering van Zoom niet zo sterk was als beweerd. De technologie was kraakbaar. Het duurde maanden om het te repareren. Zelfs in augustus 2020 bleven de berichten over Zoom-bombardementen bestaan.

Integriteit is moeilijker vast te stellen. Toen Zoom zich uitbreidde, gebruikte het servers in China met Chinese werknemers. Dat trok de wenkbrauwen op. De zorgen over de vertrouwelijkheid werden luider. De Amerikaanse Senaat vroeg de leden om Zoom te vermijden. Het Pentagon volgde op 10 april.

Wat dit betekent voor gebruikers

U kunt er niet op vertrouwen dat het platform u beschermt. Je moet het configureren.

Vergaderingen zonder wachtwoord zijn open uitnodigingen. Het raden van ID’s is eenvoudig als het bereik klein is. De oplossing is niet complex. Het is discipline.

Maak gebruik van wachtkamers. Wachtwoorden vereisen. Schakel ‘Deelnemen vóór host’ uit. Controleer uw privacy-instellingen. Zoom geeft je deze tools. De meeste mensen gebruiken ze niet.

Waarom? Omdat het gemakkelijk is om een ​​link te delen. Omdat je de mensen aan de andere kant vertrouwt. Omdat je het druk hebt.

Maar vertrouwen is geen zekerheid. Geluk is geen strategie.

Controleer de URL de volgende keer dat u deelneemt aan een vergadering. Zoek naar het wachtwoordveld. Demp jezelf. Stel dat je in de gaten wordt gehouden. Het is geen paranoia. Het is basishygiëne.

Het maakt internet niet uit of je een professor bent. Het maakt niet uit of je CEO bent. Het maakt alleen uit of je de deur ontgrendeld hebt gelaten.

Zoom heeft niet alles opgelost. De servers zijn nog steeds wereldwijd. De encryptie is nog steeds in ontwikkeling. De indringers zijn nog steeds aan het gissen.

Je bent nog steeds kwetsbaar. Kijk je mee?

Uw virtuele ruimte beveiligen

Het landschap is veranderd. Zoom laat de deuren niet langer standaard wijd openstaan. Het platform herkent de chaos van ‘Zoom-bombardementen’ en dwingt nu direct uit de doos strengere protocollen af. Voor elke nieuwe vergadering is een wachtwoord vereist. De wachtkamer is standaard actief en fungeert als uitsmijter die bezoekers screent voordat ze het hoofdevenement binnenglippen. En als u vertrouwde op de vergaderings-ID die in de titelbalk wordt weergegeven om de toegang te delen, is dat ook verdwenen. De ID is verborgen, waardoor het voor slechte actoren aanzienlijk moeilijker wordt om uw link te raden of te vinden.

Desko ziet dit als een noodzakelijke evolutie. Door de vergaderings-ID privé te houden, kunnen mensen een specifieke sessie niet aan uw identiteit of organisatie koppelen. Het is een verdedigingslaag. Hij verwijst naar Boris Johnson als een waarschuwend verhaal. Toen de voormalige Britse premier in maart een screenshot tweette met daarin zijn vergaderings-ID, deelde hij niet alleen een nummer; hij deelde een adres. Zelfs als de Bat Cave veilig is, maakt het onthullen van de locatie het een doelwit. Het wachtwoord wordt de enige echte barrière.

Voor degenen die beveiliging serieus nemen, is automatisering niet genoeg. U moet uw vergaderings-ID en wachtwoord voor elk afzonderlijk gesprek wijzigen. Met Zoom kunt u automatisch een nieuw ID genereren, maar u kunt ook een aangepast wachtwoord instellen. Het is aan u om deze instellingen te verifiëren.

Als u terugkerende vergaderingen heeft ingesteld onder de oude standaardinstellingen, zijn deze mogelijk nog steeds kwetsbaar. U moet teruggaan naar de instellingen en deze bijwerken. Het is een snelle oplossing, maar je vergeet het gemakkelijk.

Naast wachtwoorden, beheer je de kamer. Beperk het delen van schermen alleen tot de host. Demp deelnemers, zodat alleen de spreker niet wordt gedempt. Zodra iedereen aanwezig is, vergrendelt u de vergadering. Dit voorkomt inbraken van mensen die mogelijk op een oude link zijn gestuit. En plaats absoluut geen openbare links naar uw bijeenkomsten op sociale media of openbare forums. Een open link is een uitnodiging voor de verkeerde doelgroep.

De bredere beveiligingsrealiteit

Zoom heeft een enorme klap gekregen vanwege zijn veiligheidstekortkomingen tijdens de pandemie. Het is de olifant in de kamer. Maar ga er niet vanuit dat andere platforms schoner zijn. Skype, Webex, Google Hangouts: ze hebben allemaal kwetsbaarheden. Geen enkel conferentiehulpmiddel is immuun. De privacy van uw online vergaderingen wordt niet alleen door de software gegarandeerd; het wordt gegarandeerd door de manier waarop u het configureert. Pas dezelfde nauwkeurigheid toe die u voor Zoom zou gebruiken op elke andere virtuele ruimte die u bewoont.

Veelgestelde vragen over zoombombardementen

Is Zoom-bombardementen een misdaad?
Ja. In een persbericht van april 2020 verduidelijkte het kantoor van de Amerikaanse officier van justitie dat daders ernstige aanklachten kunnen verwachten. Deze omvatten het verstoren van een openbare bijeenkomst, computerinbraak, het gebruik van een computer om een ​​misdrijf te plegen, haatmisdrijven, fraude of het verzenden van bedreigende communicatie. De straffen zijn streng: boetes en gevangenisstraffen liggen op tafel.

Hoe stop je Zoom-bombardementen?
De wachtkamer is uw eerste verdedigingslinie. Het voorkomt dat deelnemers deelnemen, tenzij de host hen expliciet toestaat. Beperk daarnaast het delen van het scherm tot de host. Demp alle microfoons behalve de actieve luidspreker. Vergrendel de vergadering zodra alle beoogde deelnemers aanwezig zijn. Deze hulpmiddelen zijn rechtstreeks beschikbaar op de Zoom-werkbalk.

Wat is Zoom-bombardementen?
Het is de handeling van ongenode gasten die een online Zoom-vergadering verstoren. Internettrollen sluiten zich specifiek aan om andere bezoekers te bombarderen met afleidende, aanstootgevende of verontrustende inhoud. Het is digitaal vandalisme.

Hoe werken Zoom-bommen?
Soms luistert de indringer gewoon mee, terwijl hij stil en ongezien blijft. In andere gevallen onderbreken ze de vergadering met expliciet of bedreigend gedrag. De methode varieert, maar de bedoeling is verstoring.

Is het legaal om een klas te Zoom-bombarderen?
Nee. Het Amerikaanse ministerie van Justitie heeft expliciet gewaarschuwd dat Zoom-bombardementen illegaal zijn. Afhankelijk van het gedrag van de ongenode gast, kunnen deze worden beschuldigd van staats- en federale misdaden. De handeling zelf is geen beschermde meningsuiting; het is een criminele inbraak.