Zoom: 驴negligencia banal o espionaje selectivo?



En medio del per铆odo de autoaislamiento, la famosa aplicaci贸n de la conferencia estadounidense Zoom, cuya popularidad debido a la transici贸n masiva al trabajo a distancia y la capacitaci贸n, se ha multiplicado por veinte en el 煤ltimo mes, se ha convertido en el centro de atenci贸n, y Zoom se ha convertido en un primer lugar seguro en los Estados Unidos en t茅rminos de descargas . Sin embargo, atrajo la atenci贸n no tanto con un aumento en el n煤mero de usuarios, sino con esc谩ndalos relacionados con la filtraci贸n masiva de datos corporativos y personales de usuarios de Zoom en la red social Facebook, as铆 como miles de registros de videoconferencias personales fusionadas en acceso abierto en YouTube y Vimeo.

驴Qu茅 es Zoom y c贸mo funciona?


El objetivo principal de Zoom es realizar videoconferencias, y la aplicaci贸n brinda soporte para la transmisi贸n de video en calidad HD y al mismo tiempo conecta hasta cien participantes a la conversaci贸n. Adem谩s, a los usuarios les encanta este programa por la capacidad de compartir una pantalla y crear chats, donde no solo puedes adjuntar varios archivos adjuntos, sino tambi茅n trabajar con servicios en la nube tan populares como Google Disc y Dropbox. Adem谩s, la aplicaci贸n le permite abrir el acceso a la pantalla de un dispositivo m贸vil (funci贸n para compartir). De las fichas adicionales, tambi茅n hay una funci贸n de "levante la mano" durante una conversaci贸n para hacer una pregunta.

Pero, a pesar de la buena funcionalidad, Zuma tiene grandes problemas para garantizar la privacidad del usuario. Por lo tanto, la aplicaci贸n no admite el cifrado de datos de extremo a extremo y tiene otros agujeros de seguridad graves que surgieron solo porque se agregaron algunas funciones.



Seguimiento de atenci贸n de asistentes: te estoy siguiendo


Por ejemplo, la funci贸n de seguimiento de atenci贸n de asistentes le permite calcular a aquellos que se distraen de la conversaci贸n por asuntos extra帽os. Obviamente, esto parece 煤til para los ejecutivos y entrenadores de la compa帽铆a, pero las desventajas de esta funci贸n son mucho m谩s serias, ya que utiliza rastreadores de seguimiento (scripts que realizan monitoreo remoto de todos los participantes), lo que permite que el programa "omita la configuraci贸n de seguridad en el navegador y realice un monitoreo inconsistente de por el usuario y sus acciones a trav茅s de la c谩mara web ", que ha planteado en repetidas ocasiones preguntas de expertos sobre la protecci贸n de datos personales.

Despu茅s de escuchar las cr铆ticas del seguimiento de atenci贸n de los asistentes por parte de expertos en ciberseguridad, los desarrolladores de Zoom Video Communications decidieron deshacerse de esta funci贸n, como se inform贸 en el sitio web de la aplicaci贸n : "El 2 de abril de 2020, eliminamos la funci贸n de seguimiento de atenci贸n del usuario para garantizar la seguridad y privacidad de nuestros clientes" .

Facebook SDK: Zuckerberg knock knock


Otro problema que los desarrolladores de la aplicaci贸n tuvieron que resolver para recuperar la confianza del usuario fue que Zoom transmiti贸 autom谩ticamente una serie de datos a Facebook, que analiza y utiliza la informaci贸n recibida con fines publicitarios: seg煤n DuckDuckGo (un motor de b煤squeda que se opone al seguimiento datos del usuario), los rastreadores de publicidad de Facebook se ubican en el 36% de todos los sitios en Internet, y en este indicador solo es superado por Google con su 85%.

驴Qu茅 datos de usuario transmiti贸 Zoom? En primer lugar, el momento de ingresar a la aplicaci贸n, la ubicaci贸n del usuario, el tipo de dispositivo. Tambi茅n entre la informaci贸n enviada se encontraba la ID de publicidad, seg煤n la cual los sitios relacionados con Facebook muestran anuncios dirigidos al usuario.

Pero el problema para los desarrolladores de Zoom fue que su aplicaci贸n para iOS envi贸 datos de "Facebook" no solo sobre los usuarios que ten铆an cuentas en esta red social, sino tambi茅n sobre aquellos que no estaban registrados en Facebook, y esto 煤ltimo estaba escrito en el acuerdo del usuario no fue de ninguna forma, es decir, el hecho de la transmisi贸n no autorizada de informaci贸n es evidente: lectura, espionaje.

Zoom respondi贸 a las quejas de los usuarios, y los desarrolladores eliminaron el c贸digo SDK de Facebook de su programa, pero los estadounidenses comenzaron a presentar demandas contra la compa帽铆a en grandes cantidades, acus谩ndola de violar las leyes locales de transferencia de datos. Los propietarios de Zuma no tuvieron en cuenta una cosa simple: el seguimiento de Facebook se deshabilita solo despu茅s de actualizar la aplicaci贸n, por lo que la empresa tuvo que obligar a todos sus clientes a usar la nueva versi贸n de Zoom.

Confidencialidad? No no escuchado


La eliminaci贸n del seguimiento de atenci贸n de los asistentes y el SDK de Facebook de la aplicaci贸n es encomiable, aunque tard铆a, las iniciativas de Zoom Video Communications, pero esto no resolvi贸 el problema de seguridad: el hecho es que Zoom tiene un vag贸n y un carrito peque帽o.

Por lo tanto, la pol铆tica de privacidad de Zoom establece expl铆citamente que los socios publicitarios (por ejemplo, Google Ads y Google Analytics) del servicio recopilan autom谩ticamente "cierta informaci贸n" sobre los usuarios cuando usan los productos de la compa帽铆a. Y qu茅 tipo de informaci贸n no se especifica. Esto es lo que Doc Searls, uno de los investigadores de seguridad inform谩tica, escribe sobre esto:

鈥淶oom se dedica a la publicidad y, en su peor de los casos, la empresa vive de los datos personales recopilados de los usuarios. Pero a煤n m谩s aterrador es el hecho de que Zoom puede recopilar una gran cantidad de datos privados e 铆ntimos (por ejemplo, la conversaci贸n de un m茅dico con un paciente), y ninguno de los participantes en la conversaci贸n es consciente de esto ". Y adem谩s: "Si su navegador se preocupa por la privacidad (por ejemplo, Brave, Firefox o Safari), lo m谩s probable es que bloquee los rastreadores publicitarios, sin embargo, en Zoom no podr谩 determinar si sus datos personales se recopilan y c贸mo sucede". .

Luego, el especialista se帽ala que hasta hace poco en Zoom no era posible negarse a recopilar datos personales sobre usted y venderlos a terceros (existe una violaci贸n no solo de la confidencialidad, sino tambi茅n de la seguridad):

"La pol铆tica de privacidad actual de Zoom se ve a煤n peor que" no tiene privacidad aqu铆 "", resume el experto y ofrece una definici贸n dura de la pol铆tica de Zoom en relaci贸n con los usuarios: "Abrimos sus cuellos virtuales a los vampiros de informaci贸n que pueden hacer cualquier cosa con ellos, Lo que sea que ellos quieran. " (Literalmente: exponemos sus cuellos virtuales a los vampiros de datos que pueden hacer lo que quieran con 茅l ).

Actualizaci贸n de la pol铆tica de privacidad


Una oleada de cr铆ticas todav铆a oblig贸 a Zoom Video Communications a revisar su pol铆tica de privacidad, y el 29 de marzo apareci贸 una versi贸n actualizada del texto (https://zoom.us/privacy), que al principio declara expl铆citamente: 鈥淣o vendemos sus datos personales. Si usted es una empresa, instituci贸n educativa o un usuario individual, no vendemos sus datos ".

El siguiente punto importante: 鈥淭us reuniones son solo tuyas. No los rastreamos ni los almacenamos despu茅s de la reuni贸n, a menos que el organizador de la conferencia los grabe y los guarde ".

Otro punto interesante: "Zoom recopila solo los datos del usuario que son necesarios para proporcionarle servicios de Zoom ... Por ejemplo, recopilamos informaci贸n como la direcci贸n IP del usuario, as铆 como informaci贸n sobre el sistema operativo y el dispositivo ..."

Y finalmente: 鈥淣o utilizamos los datos que recibimos de su uso de nuestros programas para ninguna publicidad. Utilizamos los datos que recibimos de usted cuando visita nuestros sitios comerciales, como zoom.us y zoom.com. Puede controlar su propia configuraci贸n de cookies cuando visita nuestros sitios comerciales ".

Ser铆a posible terminar con esto: decir que los muchachos son geniales y recomendar el Zoom actualizado a todos los que se preocupan por su seguridad en Internet, pero aqu铆 hay un matiz y, contrariamente a la broma conocida, ni siquiera uno.

Otras vulnerabilidades


Grandes problemas esperan a los usuarios de Windows, de los cuales la gran mayor铆a en el mundo. Result贸 que Zoom convierte las rutas UNC en enlaces, es decir, rutas ... a archivos en Windows. (https://www.bleepingcomputer.com/news/security/zoom-lets-attackers-steal-windows-credentials-run-programs-via-unc-links/). Al usar dichos enlaces que contienen im谩genes, grabaciones de audio y otros archivos multimedia, no ser谩 dif铆cil para un pirata inform谩tico descifrar hash y obtener acceso a las credenciales de usuario de Zoom. La compa帽铆a es consciente de esta vulnerabilidad, pero hasta ahora no ha habido correcciones en el c贸digo de la aplicaci贸n.

Anteriormente, "Zoom" recibi贸 otro golpe en voz baja del sitio de investigaci贸n de noticias The Intercept, donde el 31 de marzo apareci贸 un art铆culo que indica que los videos en Zoom no tienen el cifrado adecuado y que la propia empresa puede ver las sesiones de comunicaci贸n de sus usuarios. Y la falta de cifrado de extremo a extremo conduce a la posibilidad de que personas ajenas interfieran en las conversaciones: en 2020, el llamado "Zoombombing" gan贸 gran popularidad, cuando los extra帽os "abrieron" varias clases y videoconferencias corporativas con el prop贸sito humor铆stico de organizar "bromas" y convertir las transmisiones en un caos ( incluida la transmisi贸n de contenido pornogr谩fico a toda la audiencia). Es f谩cil adivinar que tales sorteos son lo m谩s inofensivo que les puede pasar a los usuarios en Zoom.

Zumovskaya "fresa" y Elon Musk


El otro d铆a, la edici贸n estadounidense del Washington Post report贸 miles de conversaciones de Zoom que eran de dominio p煤blico, que se publicaron en YouTube y Vimeo. Los periodistas de la publicaci贸n, despu茅s de haber visto estos materiales, informaron que varias conversaciones "fusionadas" en la red contienen informaci贸n confidencial: nombres, n煤meros de tel茅fono, listas de servicios, estados financieros de empresas privadas, as铆 como datos personales de ni帽os que aparecieron en clases en l铆nea que ahora se llevan a cabo de manera masiva. en todo el mundo debido a la cuarentena. En muchos videos, se llevan a cabo conversaciones 铆ntimas y profundamente personales e incluso se presenta la desnudez (como, por ejemplo, un maestro que realiza un entrenamiento de depilaci贸n en uno de los chats).

La situaci贸n se agrava a煤n m谩s por el hecho de que es posible ver incluso grabaciones ocultas en los servidores de Zuma: los usuarios inteligentes pueden abrir videos aleatorios usando la numeraci贸n est谩ndar, que Zoom denota todos sus materiales. Al mismo tiempo, muchas de las v铆ctimas que aparecieron en el video, con quienes los reporteros del Washington Post lograron comunicarse, declararon que ni siquiera se imaginaban c贸mo sus conversaciones privadas podr铆an entrar al dominio p煤blico.

Incluso antes de los esc谩ndalos con la "descarga" de video en la red, Ilon Mask prohibi贸 a sus empleados usar Zoom. El jefe de las corporaciones SpaceX y Tesla se帽al贸 que el servicio tiene serios problemas de privacidad y seguridad, y recomend贸 usar el correo electr贸nico y el tel茅fono para la comunicaci贸n corporativa. Los ejecutivos de SpaceX bloquearon el acceso de Zoom para sus empleados el 28 de marzo de 2020.

NASA y Google tambi茅n contra Zoom


La portavoz de la NASA, Stephanie Schierholz, dijo el mismo d铆a que la agencia espacial de EE. UU. Tambi茅n proh铆be a sus empleados usar Zoom, y el 30 de marzo la sucursal del FBI de Boston emiti贸 una advertencia sobre el uso de Zoom: a los empleados se les prohibi贸 hacer p煤blicas las reuniones en el sitio o compartir enlaces.

De las 煤ltimas noticias para el Zuma que no fue alegre: Google abandon贸 la aplicaci贸n de escritorio Zoom. Reuters informa que Google ha prohibido el uso de la aplicaci贸n en las computadoras port谩tiles de sus empleados desde el 8 de abril, citando preocupaciones de seguridad de Zoom. Jos茅 Castaneda, representante de la compa帽铆a que administra el motor de b煤squeda m谩s grande del mundo, dijo: 鈥淩ecientemente, nuestro servicio de seguridad inform贸 a los empleados que usan Zoom Desktop Client que este programa ya no ser谩 compatible con las computadoras corporativas porque no cumple con nuestros est谩ndares de seguridad para las aplicaciones utilizadas por los empleados de la compa帽铆a . Sin embargo, Google todav铆a permite el uso de Zoom a trav茅s de aplicaciones m贸viles y navegadores " .

Prometieron reparar ...


Zoom Video Communications afirma que surgieron problemas con la fuga de datos debido a que los servidores de aplicaciones no estaban preparados para tal afluencia de usuarios durante el 煤ltimo mes. Y el CEO de la compa帽铆a, Eric Yuan, incluso habl贸 en detalle sobre esto en su blog y agreg贸 que tienen mucho trabajo por hacer para restaurar la confianza de las personas ( enlace ).

Bueno, les deseamos mucha suerte a los chicos.

All Articles