APP下载

近期Zoom的资安事件总览

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息近期Zoom的资安事件总览

对于Zoom引发的资安疑虑问题,行政院资通安全处4月7日正式公告,指出各机关若因业务需求要召开视讯会议,不应使用Zoom。

 

 

 2019年7月9日 

Zoom程式安装的本地端网页服务器引发安全争议

资安研究员Jonathan Leitschuh揭露Zoom客户端零时差攻击漏洞,指出存在DoS漏洞,以及未经授权启动摄影机的漏洞。该研究人员自2019年3月8日通报对方后,虽然Zoom已进行修补,但其中一个漏洞的修复并不完全,后续在漏洞揭露期限后,于2019年7月9日公开。同时,Jonathan Leitschuh提到Zoom的几个安全问题,例如,其Mac版程式会在系统安装一个本地主机(Localhost)的网页服务器,但解除安装Zoom时无法真正移除它,且任何网站都可与之互动,沟通方式非常危险,他并推测Zoom刻意绕过浏览器的安全保护机制。在事件曝光之后,隔日,Zoom表示,新版本将移除本地主机网页服务器,而苹果为了安全,更是在同日发布macOS更新,要将易受攻击的Zoom本地主机网页服务器移除。

 2019年7月15日 

取得Zoom技术转移的产品,也有同样漏洞问题

对于Zoom未经授权可启动摄影机的漏洞问题,几日之后,另一位研究人员Karan Lyons继续追踪,他发现这样的隐私问题,其实,也发生在取得Zoom技术授权的两款视讯软件上,例如,RingCentral与中国的瞩目(Zhumu),而且这两款安装在用户电脑上的网页服务器,当时苹果也没注意到,因此未被移除。

 2019年10月1日 

业者提醒Zoom与Webex应改进线上视讯会议密码设定

安全厂商Cequence Security的CQ Prime威胁研究小组,揭露视讯会议工具有列举攻击漏洞,包括Zoom与Cisco Webex都受影响,该公司指出,攻击者可以用自动化工具扫描这些平台的API,进而透过呼叫的回应找出有效会议ID,以及是否需要密码,若无须密码就能直接加入会议偷听。同日Cisco发出资安公告,指出他们在7月24日收到通报,最终确认这并非弱点,但提醒用户需为会议设密码保护,而Zoom则是在常见问答页面,说明预设会议需输入密码。

 2020年自1月底 

武汉疫情在全球蔓延,远距工作需求大增,各个协同作业与视讯会议平台的用量爆涨

随着采取在家工作以因应疫情的态势,各个云端协作平台与视讯会议的用户数都大幅增加,而远距工作的风险问题也成关注焦点,在此当中,Zoom的资安隐忧开始受到大量关注。

 2020年1月28日 

视讯会议ID与会议密码设定问题再次被揭露

资安业者CheckPoint研究人员公布Zoom漏洞研究,他们发现,该漏洞将可能导致不良用户偷偷参加私人会议,而Check Point已于2019年7月22日通报Zoom。研究人员指出,每次Zoom会议都有唯一的ID,由9、10或11个唯一数字组成,而他们的研究人员能够透过自动化方式,猜出大约4%的有效会议ID,因此,他们建议Zoom应该重新制作产生会议ID的算法,并且应重视会议密码。

 2020年3月20日 

Zoom教用户如何避免不速之客闯入会议

对于有越来越多用户使用Zoom,特别是线上学习,Zoom在官方部落格上特别提醒用户,注意举办公开会议及管理与会者的问题。

 2020年3月24日 

被揭露Windows版程式存在UNC注入漏洞

在推特名为Mitch,代号@_g0dmode的安全研究人员,他指出Windows版Zoom程式的漏洞。该软件允许用户在聊天功能,张贴像是\\\\x.x.x.x\\ xyz之类的连结的问题,若被其他使用者点击,Windows会透过SMB档案分享功能来开启远端档案,同时传送使用者的登入名称及NTLM杂凑密码。这个问题也被其他资安研究员证实,并可窃取Windows系统用户的登入密码。后续,Zoom在4月1日表示修复该漏洞。

 2020年3月26日 

台湾中研院专家整理Zoom资安疑虑的正反意见,并提供若要安全使用的一些建议

各个视讯协作平台用户大增,不过对于强调操作简单的Zoom,更是引起了不少讨论。对此,中央研究院专家在部落格分析Zoom的资安隐忧,当中不仅整理相关的报导,以及正反两方的意见,并且给予使用 Zoom 这套软件的资讯安全建议,而这篇贴文一出,也让Zoom安全议题受到国内民众大量关注,同时,他们也提及Zoom公布的-版软件,是已获得美国-部门采购与认证,相对较足以信任。

 2020年3月26日 

遭爆擅自与脸书分享用户资料

科技网站Motherboard爆料,他们针对iOS版Zoom程式分析后,发现它暗中会传送用户资讯给脸书,由于Zoom的隐私政策中,只揭露了可能会搜集用户在脸书上的个人档案资讯,但是,并未说明是否会传送资讯予脸书,再次引发关注。隔日,Zoom称是脸书SDK擅自收集不必要的装置资料,并紧急移除该SDK。不过,这样的事件还是引发各界抨击,许多人表示,业者应该要为增添到应用中的每个SDK进行稽核,因为这是Zoom的App,也是Zoom的责任。

 2020年3月30日 

爆出Zoom在Mac电脑上可未经使用者同意安装

网络安全公司VMRay的恶意程式研究人员Felix Seele,先是3月30日于Twitter发出质疑,询问macOS版的Zoom程式,为何能够不用点击就完成安装。

后续,他在4月2日公布完整研究,指出Zoom在未经使用者同意下的擅自安装,是因为其安装程序采用了预先安装的脚本程式,不仅如此,在电脑上要执行预先安装时的警告,却是写“此一执行将确定能否安装程式”,这样的描述,让使用者会误以为只是检查硬件相容性。此外,明明是需要管理权限才能安装的警讯,却以这样暧昧不明的方式呈现,也有误导使用者的嫌疑,他认为,这样的手法应该是macOS恶意程式才会有的行为。

对于这次事件,Zoom的回应要比之前快上许多,在隔日4月3日就修正,而这样的回应速度让Felix感到印象深刻,认为Zoom做得很好。

 2020年3月30日 

Mac版程式再爆争议,授权存取摄影机及麦克风的作法有疑虑

专门研究macOS安全性的Patrick Wardle(网络昵称为Objective-See),他从Felix Seele的发现找出其他问题,在他得知Mac版Zoom安装程式可以调用AuthorizationExecuteWithPrivileges API来执行各种特权安装任务后,他在30日于部落格上公布相关发现,说明苹果其实已经不建议使用这种不安全的API,因为它不会验证将要执行的binary,而这将导致权限升级漏洞。再者,他发现Zoom请求使用者给予该程式存取摄影机及麦克风的权限时,含有排除条款,这将允许恶意程式注入该程序。后续,Zoom在4月2日表示修复该漏洞。

 2020年3月30日 

多起随意闯入Zoom会议的事件发生,引起FBI警告

随着视讯会议系统的使用量爆增,趁机攻击与干扰会议进行的乱象也日益严重。FBI针对所有视讯会议平台的挟持行为发出警告,不过,他们举出的案例都是与Zoom平台有关。对此状况,FBI也出面提供指南,包括举行的会议或课程不要设为公开,并建议落实会议主持人管理等措施。

 2020年3月31日 

又被踢爆全程加密只限文字传输,却不包含视讯与音讯

国外媒体The Intercept爆料,指出Zoom宣称采用全程加密技术,然而,只有文字传输真正使用普遍认知的全程加密技术,在视讯与音讯的传输,只透过TCP与UDP进行加密,Zoom也坦承有此事,外界则批评有误导之嫌。

 2020年4月1日 

美国NASA与SpaceX率先表示禁用Zoom

根据国外媒体路透社报导,Elon Musk创办的火箭公司SpaceX将禁止内部使用视讯会议软件Zoom,该公司认为Zoom带有显著的隐私及安全问题。同时,该报导还指出,美国国家航空暨太空总署(NASA)发言人Stephanie Schierholz也表示,已禁止员工使用Zoom。而根据路透社掌握的文件内容,SpaceX是在3月28日发出的电子邮件中,告知员工即日起就不能使用Zoom。

 2020年4月1日 

针对接连不断爆出的资安事件,Zoom CEO出面道歉!

在Zoom官方部落格上,Eric S. Yuan出面为安全漏洞道歉,承诺即刻停止新功能的开发,并将所有资源致力于安全及隐私方面的改善。针对外界的质疑与揭露,他指出,因为平台上爆增的用户数,已超越Zoom原本的规划,他并说明目前的改善现况,包括修补了与脸书分享使用者资讯的隐私问题,提供避免外人闯入会议的建议,同时,他们还更新了有关资料搜集的隐私政策。此外,他们也移除了与会者专注度的追踪功能,以及紧急修补了Mac及Windows版的Zoom程式安全漏洞。另外,对于平台上有关加密的能力,他们也发表专文说明,当中也坦承他们并没有真正做到普遍认知的全程加密。

 2020年4月3日 

加拿大多伦多大学市民实验室公布新研究报告,再度揭露Zoom重大安全问题

加拿大多伦多大学市民实验室(Citizen Lab)的研究人员公布对Zoom的资安研究,他们指出3大发现,例如,在资安白皮书所声称的安全性,与实际有相当程度的落差,甚至有夸大之嫌,他们表示,根据Zoom在白皮书中的描述,Zoom能使用256位元的AES算法于应用程序层,来加密所有呈现的内容,实际却只使用单一的AES-128金钥,而且是采用多数专家不建议的ECB模式。同时,他们还发现会议金钥偶尔会传到中国服务器的问题,并指出担心Zoom可能有受制于中国-要求的风险。

在此一研究报告出炉后,Zoom创办人袁征很快发表回应,表明他们通常是以用户位置来决定所使用的资料中心,但今年2月,他们为了因应突增的用户需求,紧急在中国增加资料中心的容量,匆忙中,不慎把两个位于中国的资料中心,加入了备用白名单,才会造成美国服务连往中国服务器的情况,该问题现已修正。至于加密的议题,袁征表示,这是Zoom在尽量满足最多使用案例并兼顾加密而采行的设计,他们将广纳外界意见,并与第三方专家讨论,以找出合适的解决方案。

后续,在4月13日,Citizen Lab又在其官方网站发出中文版的补充说明,特别指出先前研究报告中,可能被外界容易误解的部分,同时,他们也说明在4月8日新揭露的Zoom等候室功能漏洞,并说明该漏洞Zoom已在7日完成修补。

 2020年4月4日 

美国纽约学校将禁用Zoom

在教育领域,美国纽约学校首先传出将要禁用。根据美国媒体CNN的报导,指出纽约市教育局发言人Danielle Filson正指示当地学校,尽快停止使用Zoom。

 2020年4月6日 

台湾中华电信宣布停售原先配合的服务方案

随着近期Zoom资安漏洞与安全疑虑不断被报导,台湾中华电信宣布先停售已提供多年的Zoom视讯会议服务方案,待资安疑虑厘清。而在中华电信Dr.APP的企业服务网站上,原本提供的Zoom服务方案页面也已撤下。

 2020年4月6日 

澳洲国防机构指示人员禁用Zoom

在美国NASA之外,澳洲的国防单位也传出禁用的消息。根据澳洲媒体The Australian的报导,当地禁止国防人员使用Zoom来进行视讯会议,主要是担心国外敌人或恶意人士可能透过Zoom的安全漏洞,发动攻击或进行渗透。

 2020年4月7日 

台湾-下令公务机关不应用Zoom,同时教育部也发函学校禁用

行政院资通安全处发出公告,指出台湾已在2019年正式实施资通安全管理法,对于各公务机关及特定非公务机关而言,应依规定落实资通安全应办事项,并应以国内产品及共同供应契约所列品项为优先,各机关若因业务需求召开视讯会议,不应使用具有资通安全疑虑的产品,例如Zoom。在此同时,教育部也宣布也将发函国内各校禁用,但是这在教育界引起相当大的争议,包括禁用命令太晚,以及教育单位禁用的必要性。

 2020年4月7日 

暗网中有352个Zoom账号被骇客公布

视讯会议Zoom的资安事件持续延烧,又有媒体根据以色列网络情报公司Sixgill透露的消息,指出在4月1日的暗网上,就有352个Zoom账号被公布,包括会议ID、密码、Email,以及主持人金钥与名字,当中并有少数是企业账号。

 2020年4月8日 

在宣布以90天强化产品资安后,Zoom大动作公布其新的资安管理策略

为了要强化产品安全以及资安措施,Zoom宣布聘请前脸书安全长Alex Stamos担任外部资安顾问,并且还将找来VMware、Netflix、Uber等多家公司的CISO,来担任Zoom资安长会议及顾问委员会成员。

 2020年4月8日 

Google与德外交部禁止内部使用Zoom

科技大厂Google也禁止员工用Zoom,根据美国媒体BuzzFeed News报导,该公司在一周前就通知员工。同日,德国媒体Handelsblatt也报导该国外交部通知他们的员工,禁止在公家装置使用Zoom。

 2020年4月9日 

美参议院与星国教育部跟进

禁用Zoom的消息不断传出,根据美国媒体Cnet报导,该国参议院也要求所有的议员不要使用Zoom。同日,新加坡教育部也因收到Zoom Bombing事件的报告后,宣布教师暂停使用Zoom。

资料来源:iThome整理,2020年4月

 相关报导  为何Zoom资安受到各界质疑?

2020-04-20 09:47:00

相关文章