從Zoom連環爆雷,聊聊會議軟體的安全水位

2020-12-27 鈦媒體APP

圖片來源@視覺中國

文丨腦極體

在家辦公、上課成為生活首選,不少國內網友可能會表示「這集我看過」。

但接下來的劇情卻有些出人意料。

雲視頻會議協作工具Zoom使用量暴漲,後續發展卻不是類似「小學生給釘釘好評五星分期付清」的常規反彈,而是以重大安全漏洞被全網質疑,甚至被FBI警告。這就有點玩大了啊!

其實早在2019年7月,就曾傳出Zoom軟體加密缺陷的新聞,伴隨著使用人數短時間內突破2億人,終於摧毀了品牌的堤防。Zoom的「先天bug」開始出現:

比如安全加密手段不嚴,導致數以萬計的私人Zoom視頻被上傳至公開網頁,任何人都可在線圍觀,有的還包括參會人員的個人信息;

甚至還被黑客攻擊(又稱「Zoom Bombing」),有多個Zoom網絡教室和電話會議頻遭「劫持」,在視頻會議期間播放種族歧視甚至色情內容;

這也導致猛漲沒持續多久,Zoom平臺就面臨來自SpaceX、NASA等機構的禁用,紐約市在內的某些學區禁止使用Zoom平臺來網上授課。

有專業人士認為,只有徹底重建Zoom雲端會議的安全技術才能確保會議內容全程加密,在停止更新整改的90天內,想要做到這一點幾乎是不可能的。

顯然,Zoom錯失了這一機遇。但值得注意的是,遠程辦公行業並非危機四伏,畢竟其他上億承載量的軟體可是堅壁清野、固若金湯。

Zoom到底做了什麼?會議軟體的安全水位

首先回歸到Zoom爆雷的核心原因。

一方面,是其技術本身的缺位。

正如其創始人兼執行長袁徵所說——「我們的加密設計可以做得更好」。作為海外創業團隊,Zoom並不具備應對億級規模用戶的先驗意識,這使其內部安全設計中,存在先天的短板。

在Pomerantz律師事務所發起的、針對Zoom的集體訴訟中,就以此為核心打擊點,直指Zoom缺少足夠的數據隱私和安全措施,該公司的視頻通信服務沒有端到端加密,就公司的業務、運營和合規政策做出了重大虛假和誤導性的陳述。

因為Zoom自稱是基於AES-256算法進行端到端加密,但多倫多大學研究人員發現Zoom實際上用的是更弱的AES-128算法,進行的是「傳輸」加密。

二者之間有何區別呢?

端到端加密(E2EE),又稱脫線加密或包加密,每個報文包均是獨立被加密的,使得消息在整個傳輸過程中均受到保護,所以即使有節點被損壞也不會使消息洩露。

所以攻擊者想要篡改通信內容,也成了不太可能完成的任務,是一種目前比較安全的通信系統。就相當於海外直郵,而不是代理轉發。

而AEW-128這類低等級的加密算法呢,加解密中每輪的密鑰分別由初始密鑰擴展得到。換句話說,只要對每一步操作進行逆向處理,按照相反的順序進行解密即可恢復明文。

也難怪黑客能直接攻擊視頻會議的漏洞了。

但這樣做有什麼影響呢?

一是需要使用安全級別較高的加密算法,以確保傳輸數據能夠得到最高級別的安全保護,「有選擇性地加密」也會帶來額外的算力成本和資源需求。對服務方的安全意識和技術水平提出了更高的要求。

二是阻礙了平臺方的數據感知。由於網際網路服務提供商、通信服務提供商、以及電信服務提供商都無法獲取到這類通信數據,對於許多需要以數據驅動運維策略的平臺來說,無疑缺少了重要的數據養料。

顯然,可以訪問用戶音頻和視頻內容的Zoom,在事實層面都使用了更容易被修改和攻擊的技術。Zoom公司的財務長斯塔伯格就曾直接表示,面對突如其來的「流量高峰」,高管們也沒有考慮因為使用量激增而引入新的技術。

Zoom爆雷的另一個短板,則是產品思維的缺失。

作為一個創業不到兩年的平臺,Zoom在產品細節上考慮的也不夠周全,由此也埋下了安全隱患。

舉個例子,會議主持人可以無需參加者同意錄製視頻,並將其保存在Zoom伺服器或任何雲端、公開網站。而且,錄製好的Zoom視頻都默認以相同的命名方式來保存。

這就導致了兩個問題:首先是命名規則很容易被破解,有網友利用免費的在線搜尋引擎掃描了一下開放的雲存儲空間,一次性搜索出了15000個視頻。

另外則是對用戶的權益告知不到位,如果有用戶通過Facebook等社交網站登錄Zoom,那麼很可能無意間將空間改成公開訪問,自己的YouTube上也能找到Zoom視頻。據《華盛頓郵報》的報導,他們據此看到的視頻有小公司的財務會議,小學生的網課,甚至家庭內部的私密談話等等。

前Facebook安全主管、現任斯坦福網際網路天文臺(Stanford Internet Observatory)負責人Alex Stamos表示,Zoom 的問題包括從愚蠢的設計到嚴重的產品安全缺陷。而在事件頻繁發生後,Zoom也緊急應對,比如停止更新,專注於隱私和安全問題;改變了學校的默認設置,只允許教師共享他們的屏幕等等。

當然,這種西方媒體炸裂式的口誅筆伐,也與Zoom的中國背景不無關係。一方面,相較於同業務競爭對手Avaya、思科和微軟等企業, Zoom的成本優勢源於開發人員都位於中國,數據流「會經過位於中國的伺服器」,也成為英國廣播公司等媒體十分敏感的話題。

此外,在1-3月的全球股市「黑天鵝」期間,Zoom 的股價漲幅卻超過了 100%,市值翻了一倍,其創始人、華人移民袁徵財富增幅達到77%,這次「爆雷」未嘗不是海外媒體在疫情期間的情緒釋放。

雲時代的網絡安全,深而廣的技術模具

那麼,遠程會議的安全水位到底應該有多高?我想這次諸多內地軟體都交出了不錯的答卷。

以國內主流雲廠商的發展趨勢來看,一個滿足億級用戶規模的會議平臺,其安全策略主要體現在四個方面:

一是雲原生安全、全局防禦。

今天,眾多遠程視頻會議都是藉助雲網絡來提供服務的,因此,深入到雲端的信息安全保障對於會議系統來說是重中之重。

公有雲、私有雲、混合雲等多種服務的出現,讓網際網路企業會面對不一樣的資源管理、不一致的安全策略、不同的底層架構、不同的安全工具,由此也必然造成數據隱私、運維人員短缺等問題,因此越來越多的雲服務商傾向於以統一、全面覆蓋的方式來進行安全設計,將網絡的安全水位提升到雲原生級別。

二是全場景覆蓋、實時監測。

在安全架構上,雲平臺需要將內部身份訪問、物理安全、硬體安全、虛擬化安全等全面覆蓋。具體到場景中,主要有以下幾種:

1.業務安全。簡單來說就是對客戶的網絡內容、身份驗證等進行風控,像是自動鑑別色情內容的上傳、防止政策紅線等等;

2.應用安全。對於App的運行環境、用戶服務和數據保護、秘鑰管理等,由雲端進行高等級的全鏈路加密,避免發生類似Zoom這種數據外流的情況。

3.基礎安全。這一點則是在普通用戶感知不到的底層架構,比如主機伺服器的災備,來自中間件、第三方組件的高危漏洞,應對黑客發起的網絡攻擊,並快速阻攔及修復。

三是智能全鏈路,AI使能。

正如前面所說,雲端也對產業安全提出了更為苛刻的新要求,這就讓手握AI武器的新雲服務商,開始向亞馬遜等發起衝擊。

比如這次一些Zoom視頻的暴露,就源於將視頻保存在未受保護的存儲桶中,用戶無意間改成了公開訪問。

值得注意的是,無論是快速奇襲Amazon的谷歌雲,還是國內的華為雲、百度智能雲、阿里雲智能,都將AI作為自身雲解決方案的核心能力。

比如通過AI對漏洞進行優先級排序,不斷進行安全巡檢和漏洞評估,及時監視攻擊活動。使用NLP技術整合威脅情報的整合,網絡上下文分析漏洞的暴露面,並優先修復風險最大的漏洞,想必Zoom事件不至於發酵到今天這種境況。

四是高安全意識,聚焦媒體。

可以預知的是,遠程會議將在很長一段時間內,成為辦公學習的主角。

那麼除了上述基礎層面的安全結構之外,涉及到遠程會議的音視頻媒體技術,自然也要在安全性上面重度押注。

這一方面需要與雲服務廠商進行深度合作與打磨,將媒體網絡技術、編解碼技術等與安全算法相融合;

另外則需要會議軟體平臺自身提升對安全性技術的投入和重視。

以Netflix為例,一直以流媒體視頻著稱的奈飛,就專門成立了一個由80名員工組成的安全團隊,自主開發了很多安全軟體,以針對性地應對網絡安全問題,而不是直接使用大型安全公司提供的通用模式。

原因也很簡單,只有自己的安全團隊,才能填補上「最後10%」安全能力。

Zoom的踩雷告訴我們,「才不配位」,必有災殃;而對安全這柄利劍的敬畏,應該從一開始就懸在網際網路公司頭上。

相關焦點

  • 客戶花錢僱黑客幫忙找BUG 視頻會議龍頭Zoom的安全問題為何如此嚴重?
    Dropbox前安全主管Chris Evans就表示,Dropbox這樣的早期介入明顯幫到了Zoom,否則Zoom爆火之後,漏洞問題恐怕會帶來更多麻煩。只不過,Zoom此前修復漏洞的速度並不總是讓人滿意。比如前文提到的針對MacOS的深層攻擊,Zoom花了三個月的時間才解決。
  • 被FBI警告,遭NASA禁用,安全隱患風暴中的Zoom該如何前行?
    網友在推文下評論稱首相透露內閣會議ID, 引發民眾安全恐慌「Zoom Bombing」的恐慌也在Zoom用戶中蔓延開來。Zoom Bombing指的是非會議人員不請自來,空降Zoom群聊會議用屏幕分享色情圖片或冒犯性內容。
  • 「Zoom轟炸」讓人不勝其擾 誰來保證視頻會議軟體安全
    不過,最近熱門視頻會議軟體Zoom的網絡課堂或會議現場闖入很多不速之客,他們衝入網絡直播間或高喊不當言論,或上傳色情圖片,給參與者特別是青少年帶來極大困擾。這類「劫持」正常網絡會議、肆意搗亂的行為也帶來了一個新流行詞——「Zoom轟炸」。
  • Zoom膨脹成森林之王?其實就是一隻缺鈣的紙老虎
    最先出現的問題是「Zoom 炸彈」(zoombombings)。由於 Zoom 的默認設置都是以方便用戶無需學習就加入會議為目的,所以這就讓很多會議被無關人士擅闖、偷聽或者搗亂——接管屏幕共享、散發色情資料,等等。
  • 雲議直播選擇騰訊會議還是Teams或Zoom視頻會議
    百睿德作為線上視頻會議直播市場的領頭羊,在視頻會議平臺的選擇上,針對騰訊會議、Teams以及更受國際會議青睞的Zoom視頻會議系統,究竟誰才是雲議直播的前端No.1?在視頻網絡會議直播的大背景下,以移動辦公、效率協作為核心產品功能的to B軟體,迎來了最大的機會和挑戰。
  • 爆雷新情況,有公司上演連環爆!年報期最後幾天一批公司突然變臉...
    爆雷新情況,有公司上演連環爆!年報期最後幾天一批公司突然變臉,原因你懂的 時間:2019年04月23日 07:01:34&nbsp中財網   4月,年報進入密集交卷期。仍有不少公司在修正業績預告,爆雷警報再次響起。
  • 疫情推動基於Zoom視訊會議軟體的婚禮直播
    【來源:cnBeta】儘管全球多地已因新冠病毒引發的 COVID-19 疫情而採取封城和居家隔離等措施,但已經定下婚期的人們,還是可以通過技術手段,與親朋好友實現基於遠程視訊會議軟體的婚禮直播。最終在小朋友的幫助下(通過上網課習得的新技能),他們順利地藉助 Zoom 視訊會議平臺實現了賓客親友的線上聚首。
  • fusionzoom是什麼?fusionzoom tool服務介紹
    2020-02-18 16:57 對於做跨境電商賣家來說,或多或少聽過ERP軟體,ERP系統是將原本分散的流程整合到一個中央數據網絡中,從而幫助企業更好地跟蹤信息,同時收集來自各個部門的見解。那fusionzoom是什麼?
  • ...CEO考慮開源】近日,疫情期間大火的視頻會議軟體Zoom又爆重大...
    >2020-04-05 14:14:58來源:FX168 【Zoom爆重大安全漏洞:數萬視頻被公開圍觀,CEO考慮開源】近日,疫情期間大火的視頻會議軟體Zoom又爆重大安全漏洞:數以萬計私人視頻被上傳至公開網頁,任何人都可圍觀。
  • 這可能是史上最全Zoom各版本對比(下)
    在上篇文章中,小巴有詳細介紹zoom的免費版和por版的使用和對比,在這篇文章中,小編繼續給朋友們介紹下zoom的商業版和企業版,話不多說,讓我們開始。企業版:最後來看一下企業版,企業版更適用於人數較多,分公司較多的大型企業,適合遠程大型會議使用,企業版在人數上直接拓展到500人,提供進階版本可支持人數為1000人的大型會議。在商業版的基礎上增加無限制的雲存儲,會議記錄有效保存。配備專屬客戶成功經理提供諮詢服務。同時企業版還會提供詳細的趨勢採用分析、ROI追蹤、產品路線圖討論。
  • Zoom的「冰與火之歌」
    尤其對於擁有創新技術的軟體公司來說,真正的商業價值仍在於能否解決客戶的一攬子問題。這讓我想到了SaaS模式對於開源商業化的意義,重要的並不是第一個「S(Software,軟體)」,而是第二個「S(Service,服務)」。
  • 競品分析報告:騰訊會議&邁聆會議&newline
    編輯導語:由於上半年疫情的原因,不少人只能選擇在家辦公的方式,於是在線會議軟體的發展迅速;市面上各種會議軟體的功能以及側重都有所不同,本文作者對三個軟體做了詳細的競品分析,我們一起來看一下。
  • 高雄氣爆會否引發藍綠攻防連環爆?
    事故噩耗傳出後,不僅島內朝野驚心,祖國大陸也感同身受,習近平主席迅速通過國臺辦向臺灣有關方面轉達他和大陸人民對在本次事件中不幸遇難同胞的深切哀悼、對遇難者家屬及受傷同胞的誠摯慰問。  高雄連環氣爆事故尚處於緊張救災階段,及時搜救受傷人員,轉移安置危險區域民眾,有效排除並防止次生災害發生,儘快恢復當地交通等城市運行秩序,無疑是當前的重中之重。
  • 旨在竊取憑據的Zoom冒充攻擊
    旨在竊取憑據的Zoom冒充攻擊 商業改善局警告說,以Zoom為主題的釣魚信息會告訴收件人他們有一個錯過的會議或帳號被停用。BBB表示,最近的變體攻擊以歡迎收件人首次來到平臺為消息,並要求他們點擊一個連結來激活帳戶。
  • 我省四水幹流及湖區控制站水位或抬升1米左右
    4月17日下午,省水利廳組織召開防汛會商會議,研究當前防汛工作。會議分析了當前防汛形勢,研判了主要風險,明確了工作重點。今年以來(1月1日至4月17日),全省累計面平均降水量490毫米,較歷年偏多34%。入汛以來(4月1日至4月17日),全省累計面平均降雨量65.6毫米,較歷年偏少24.8%。目前,四水幹、支流及洞庭湖區水情平穩,均在警戒水位以下。
  • 全球四大會計事務所德勤擁抱智慧辦公 newline創造智能會議新場景
    其中,以newline商用交互大屏為核心打造的會議空間,從功能、體驗和管理上,真正實現智能會議新場景。讓德勤中國的視頻會議更順暢,協作溝通更輕鬆,會議效率大幅提升。創新會議室,玩轉遠程視頻坐落於上海浦東的德勤中國辦公樓豪華大氣,這裡的會議室永遠繁忙,每天幾十場會議不停歇進行,效率問題尤為顯著。德勤選擇了newline的86寸互動協作顯示屏作為協作頻會議系統的主要設備,不單單提高了會議室配置的前瞻性,更提高了每個本地或遠程會議的效率,讓會議更高效,更有趣。
  • 視頻會議軟體公司Zoom增加雙重驗證功能 增強帳戶安全性
    據國外媒體報導,視頻會議軟體公司Zoom增加了雙重驗證(2FA)功能,以增強帳戶安全性。有了這項新功能,除了標準密碼外,用戶還可以選擇為其... 據國外媒體報導,視頻會議軟體公司Zoom增加了雙重驗證(2FA)功能,以增強帳戶安全性。
  • newline會議平板新系列精彩問世
    得益於Linux系統,IP系列實現更高等級的安全防護,適合政府或企業的高級別會議,以及科研機構、決策部門等重視安全的應用場所。並且,IP系列具備領先的兼容性和擴展性,根據實際應用所需,用戶可選配全景音視頻套件,包括全向拾音麥克風與4K攝像頭等,實現更完善的視頻會議音畫效果,讓信息溝通兼具安全與品質。
  • 業績爆雷指數2月大漲30%!《西虹市首富》中的奇葩劇情上演了
    因為商譽爆雷而預虧最多高達78億元的天神娛樂,2月以來大漲36.81%……  你可能想到了滬指會站上2900點,想到了A股單日成交額突破萬億元大關,但你萬萬想不到的是,在眼下「春季躁動」行情中,一個用來提示風險的指數——業績爆雷指數竟然力壓兩市主要指數,2月以來已經大漲30.58%。