Лекция Карен Уилсон 13 марта должна была пройти как обычное удаленное занятие. Вместо этого она превратилась в хаотичное вторжение. Спустя десять минут после начала презентации из динамиков раздался смех. Голос прорвался сквозь аудио, спросив: «Какой это урок?»
Когда она спросила, кто там находится, две старшеклассницы признались, что присоединились случайно. Они задали несколько вопросов и ушли. Затем появился еще один нарушитель. Анонимный. Мужчина. Громко говорящий о марихуане.
Уилсон не знала, как остановить это. Она только начинала пользоваться Zoom. Она думала, что это фоновый шум. К тому времени, когда она поняла, что посторонние могут «врываться» в ее встречу, ущерб был нанесен. Она стала жертвой Zoom-бомбинга.
Механика вторжения
Zoom-бомбинг — это краткое обозначение вторжения незнакомцев в частные встречи. Иногда они просто слушают. Иногда они нарушают ход встречи с помощью разжигания ненависти, угроз или демонстрации порнографии. Уилсон столкнулась с мягкой версией. Другие получают гораздо худшее.
Как это происходит? Это не магия. Это грубая сила.
Дэн Деско, эксперт по кибербезопасности из Schneider Downs, объясняет, что по сути это перебор комбинаций URL-адресов. Чтобы присоединиться к встрече в Zoom, вы используете ссылку вида https://zoom.us/j/55555523222. Числа в конце — это ID встречи. Если у встречи нет пароля, любой, кто угадает ID, получит доступ.
Деско протестировал это. Менее чем за минуту он нашел действительный ID встречи. В тот момент встреча не была активной, но ID существовал. Уязвимость проста: если вы угадаете правильный ID в нужное время, вы внутри. Это похоже на прослушку. Вам просто нужна удача и немного настойчивости.
Почему Zoom не был готов
Zoom вырос с 10 миллионов ежедневных пользователей в декабре 2019 года до 200 миллионов в марте. Компания росала слишком быстро. Она не была создана для такого масштаба.
«Zoom — это в первую очередь инструмент для корпоративного сотрудничества», — говорит Дэвид Тафли, преподаватель Университета Гриффита. «В отличие от платформ социальных сетей, это не был сервис, которому приходилось разрабатывать способы управления деструктивным поведением пользователей — до сих пор».
Платформа предполагала, что пользователи — это коллеги. Она не предполагала, что они станут мишенями. Внезапный всплеск популярности обнажил базовые сбои в безопасности. Отсутствие шифрования. Аккаунты в даркнете, продающие доступ. ФБР выпустило предупреждение 30 марта. Google запретил использование Zoom на корпоративных ноутбуках. Некоторые организации просто перестали им пользоваться.
Пробел в шифровании
Безопасность — это не только пароли. Это еще и то, как передаются данные. Деско указывает на три столпа: конфиденциальность, целостность, доступность.
Конфиденциальность дала сбой первой. Лаборатория Citizen Lab при Торонтском университете обнаружила, что шифрование Zoom не было таким надежным, как заявлялось. Технология поддавалась взлому. На исправление ушли месяцы. Даже в августе 2020 года сообщали о случаях Zoom-бомбинга.
Целостность сложнее определить. По мере расширения Zoom использовал серверы в Китае с китайскими сотрудниками. Это вызвало настороженность. Обеспокоенность конфиденциальностью росла. Сенат США попросил членов избегать использования Zoom. Пентагон последовал этому примеру 10 апреля.
Что это значит для пользователей
Вы не можете полагаться на платформу, чтобы защитить вас. Вы должны настроить её самостоятельно.
Встречи без паролей — это открытые приглашения. Угадать ID легко, если диапазон мал. Решение не сложное. Это дисциплина.
Используйте залы ожидания. Требуйте пароли. Отключите функцию «Присоединиться до ведущего». Проверьте настройки конфиденциальности. Zoom предоставляет вам эти инструменты. Большинство людей ими не пользуются.
Почему? Потому что легко поделиться ссылкой. Потому что вы доверяете людям на другом конце. Потому что вы заняты.
Но доверие — это не безопасность. Удача — не стратегия.
В следующий раз, когда вы присоединитесь к встрече, проверьте URL. Ищите поле для пароля. Выключите микрофон. Исходите из того, что за вами наблюдают. Это не паранойя. Это базовая гигиена.
Интернету все равно, являетесь ли вы профессором. Ему все равно, являетесь ли вы генеральным директором. Ему важно только то, оставили ли вы дверь незапертой.
Zoom не исправил всё. Серверы по-прежнему глобальные. Шифрование продолжает развиваться. Нарушители продолжают угадывать.
Вы все еще уязвимы. Вы следите за этим?
Защита вашего виртуального пространства
Ландшафт изменился. Zoom больше не оставляет свои «двери» широко открытыми по умолчанию. Понимая хаос, вызванный «зум-бомбингом», платформа теперь применяет более строгие протоколы сразу после установки. Каждое новое собрание требует пароля. Комната ожидания активна по умолчанию, выступая в роли охранника, который проверяет участников, прежде чем они попадут на основное мероприятие. Если вы раньше полагались на идентификатор собрания, отображаемый в строке заголовка, чтобы поделиться доступом, то эта функция также упразднена. Идентификатор скрыт, что значительно затрудняет злоумышленникам возможность угадать или найти вашу ссылку.
Desko рассматривает это как необходимую эволюцию. Сокрытие идентификатора собрания предотвращает возможность привязки конкретного сеанса к вашей личности или организации. Это защитный слой. Он приводит в пример Бориса Джонсона как предостерегающий пример. Когда бывший премьер-министр Великобритании в марте опубликовал в Твиттере скриншот, содержащий его идентификатор собрания, он поделился не просто номером; он раскрыл адрес. Даже если «Логово летучих мышей» защищено, раскрытие его местоположения делает его мишенью. Пароль становится единственным реальным барьером.
Для тех, кто серьезно относится к безопасности, автоматизации недостаточно. Вы должны менять идентификатор собрания и пароль для каждого отдельного звонка. Zoom позволяет автоматически генерировать новый идентификатор, но вы также можете установить собственный пароль. Ответственность за проверку этих настроек лежит на вас.
Если у вас есть повторяющиеся собрания, настроенные со старыми параметрами по умолчанию, они могут по-прежнему быть уязвимыми. Вам нужно вернуться в настройки и обновить их. Это быстрое исправление, но его легко забыть.
Помимо паролей, контролируйте комнату. Ограничьте демонстрацию экрана только для ведущего. Отключите звук у участников, оставив включенным только голос говорящего. Как только все участники вошли, заблокируйте собрание. Это предотвратит несанкционированный доступ со стороны людей, которые могли случайно наткнуться на старую ссылку. И ни в коем случае не публикуйте публичные ссылки на свои собрания в социальных сетях или на открытых форумах. Открытая ссылка — это приглашение для нежелательной публики.
Более широкая реальность безопасности
Zoom понес огромный удар из-за своих недостатков в области безопасности во время пандемии. Это «слон в комнате». Но не думайте, что другие платформы чище. Skype, Webex, Google Hangouts — у всех есть уязвимости. Ни один инструмент для видеоконференций не застрахован от проблем. Конфиденциальность ваших онлайн-встреч гарантируется не только программным обеспечением, но и тем, как вы его настроили. Применяйте тот же уровень строгости к каждому другому виртуальному пространству, в котором вы присутствуете.
Часто задаваемые вопросы о зум-бомбинге
Является ли зум-бомбинг преступлением?
Да. В пресс-релизе от апреля 2020 года офис окружного прокурора США уточнил, что преступники могут столкнуться с серьезными обвинениями. Сюда входят нарушение работы публичного собрания, несанкционированный доступ к компьютеру, использование компьютера для совершения преступления, преступления на почве ненависти, мошенничество или передача угрожающих сообщений. Наказание суровое: предусмотрены штрафы и тюремное заключение.
Как остановить зум-бомбинг?
Комната ожидания — ваша первая линия обороны. Она не позволяет участникам присоединяться, если ведущий явно не допускает их. Кроме того, ограничьте демонстрацию экрана только для ведущего. Отключите звук у всех микрофонов, кроме активного говорящего. Заблокируйте собрание после того, как все запланированные участники присоединились. Эти инструменты доступны непосредственно на панели инструментов Zoom.
Что такое зум-бомбинг?
Это действие нежелательных гостей, нарушающих ход онлайн-встречи в Zoom. Интернет-тролли присоединяются специально, чтобы bombardировать других участников отвлекающим, оскорбительным или тревожным контентом. Это цифровой вандализм.
Как работают зум-бомбы?
Иногда злоумышленник просто слушает, оставаясь молчаливым и невидимым. В других случаях он срывает собрание демонстрацией непристойного или угрожающего поведения. Методы могут различаться, но цель одна — нарушение работы.
Легально ли устраивать зум-бомбинг на уроках?
Нет. Министерство юстиции США явно предупредило, что зум-бомбинг является незаконным. В зависимости от поведения нежелательного гостя, на него могут быть наложены обвинения в преступлениях, предусмотренных законами штата и на федеральном уровне. Сам по себе этот акт не защищен как свобода слова; это уголовное вторжение.


























