
对于Zoom引发的资安疑虑问题,行政院资通安全处4月7日正式公告,指出各机关若因业务需求要召开视讯会议,不应使用Zoom。
2019年7月9日
Zoom程式安装的本地端网页服务器引发安全争议
资安研究员Jonathan Leitschuh揭露Zoom客户端零时差攻击漏洞,指出存在DoS漏洞,以及未经授权启动摄影机的漏洞。该研究人员自2019年3月8日通报对方后,虽然Zoom已进行修补,但其中一个漏洞的修复并不完全,后续在漏洞揭露期限后,于2019年7月9日公开。同时,Jonathan Leitschuh提到Zoom的几个安全问题,例如,其Mac版程式会在系统安装一个本地主机(Localhost)的网页服务器,但解除安装Zoom时无法真正移除它,且任何网站都可与之互动,沟通方式非常危险,他并推测Zoom刻意绕过浏览器的安全保护机制。在事件曝光之后,隔日,Zoom表示,新版本将移除本地主机网页服务器,而苹果为了安全,更是在同日发布macOS更新,要将易受攻击的Zoom本地主机网页服务器移除。
2019年7月15日
取得Zoom技术转移的产品,也有同样漏洞问题
对于Zoom未经授权可启动摄影机的漏洞问题,几日之后,另一位研究人员Karan Lyons继续追踪,他发现这样的隐私问题,其实,也发生在取得Zoom技术授权的两款视讯软件上,例如,RingCentral与中国的瞩目(Zhumu),而且这两款安装在用户电脑上的网页服务器,当时苹果也没注意到,因此未被移除。
2019年10月1日
业者提醒Zoom与Webex应改进线上视讯会议密码设定
安全厂商Cequence Security的CQ Prime威胁研究小组,揭露视讯会议工具有列举攻击漏洞,包括Zoom与Cisco Webex都受影响,该公司指出,攻击者可以用自动化工具扫描这些平台的API,进而透过呼叫的回应找出有效会议ID,以及是否需要密码,若无须密码就能直接加入会议偷听。同日Cisco发出资安公告,指出他们在7月24日收到通报,最终确认这并非弱点,但提醒用户需为会议设密码保护,而Zoom则是在常见问答页面,说明预设会议需输入密码。
2020年自1月底
武汉疫情在全球蔓延,远距工作需求大增,各个协同作业与视讯会议平台的用量爆涨
随着采取在家工作以因应疫情的态势,各个云端协作平台与视讯会议的用户数都大幅增加,而远距工作的风险问题也成关注焦点,在此当中,Zoom的资安隐忧开始受到大量关注。
2020年1月28日
视讯会议ID与会议密码设定问题再次被揭露
资安业者CheckPoint研究人员公布Zoom漏洞研究,他们发现,该漏洞将可能导致不良用户偷偷参加私人会议,而Check Point已于2019年7月22日通报Zoom。研究人员指出,每次Zoom会议都有唯一的ID,由9、10或11个唯一数字组成,而他们的研究人员能够透过自动化方式,猜出大约4%的有效会议ID,因此,他们建议Zoom应该重新制作产生会议ID的算法,并且应重视会议密码。
2020年3月20日
Zoom教用户如何避免不速之客闯入会议
对于有越来越多用户使用Zoom,特别是线上学习,Zoom在官方部落格上特别提醒用户,注意举办公开会议及管理与会者的问题。
2020年3月24日
被揭露Windows版程式存在UNC注入漏洞
在推特名为Mitch,代号@_g0dmode的安全研究人员,他指出Windows版Zoom程式的漏洞。该软件允许用户在聊天功能,张贴像是\\\\x.x.x.x\\ xyz之类的连结的问题,若被其他使用者点击,Windows会透过SMB档案分享功能来开启远端档案,同时传送使用者的登入名称及NTLM杂凑密码。这个问题也被其他资安研究员证实,并可窃取Windows系统用户的登入密码。后续,Zoom在4月1日表示修复该漏洞。
2020年3月26日
台湾中研院专家整理Zoom资安疑虑的正反意见,并提供若要安全使用的一些建议
各个视讯协作平台用户大增,不过对于强调操作简单的Zoom,更是引起了不少讨论。对此,中央研究院专家在部落格分析Zoom的资安隐忧,当中不仅整理相关的报导,以及正反两方的意见,并且给予使用 Zoom 这套软件的资讯安全建议,而这篇贴文一出,也让Zoom安全议题受到国内民众大量关注,同时,他们也提及Zoom公布的-版软件,是已获得美国-部门采购与认证,相对较足以信任。
2020年3月26日
遭爆擅自与脸书分享用户资料
科技网站Motherboard爆料,他们针对iOS版Zoom程式分析后,发现它暗中会传送用户资讯给脸书,由于Zoom的隐私政策中,只揭露了可能会搜集用户在脸书上的个人档案资讯,但是,并未说明是否会传送资讯予脸书,再次引发关注。隔日,Zoom称是脸书SDK擅自收集不必要的装置资料,并紧急移除该SDK。不过,这样的事件还是引发各界抨击,许多人表示,业者应该要为增添到应用中的每个SDK进行稽核,因为这是Zoom的App,也是Zoom的责任。
2020年3月30日
爆出Zoom在Mac电脑上可未经使用者同意安装
网络安全公司VMRay的恶意程式研究人员Felix Seele,先是3月30日于Twitter发出质疑,询问macOS版的Zoom程式,为何能够不用点击就完成安装。
后续,他在4月2日公布完整研究,指出Zoom在未经使用者同意下的擅自安装,是因为其安装程序采用了预先安装的脚本程式,不仅如此,在电脑上要执行预先安装时的警告,却是写“此一执行将确定能否安装程式”,这样的描述,让使用者会误以为只是检查硬件相容性。此外,明明是需要管理权限才能安装的警讯,却以这样暧昧不明的方式呈现,也有误导使用者的嫌疑,他认为,这样的手法应该是macOS恶意程式才会有的行为。
对于这次事件,Zoom的回应要比之前快上许多,在隔日4月3日就修正,而这样的回应速度让Felix感到印象深刻,认为Zoom做得很好。
2020年3月30日
Mac版程式再爆争议,授权存取摄影机及麦克风的作法有疑虑
专门研究macOS安全性的Patrick Wardle(网络昵称为Objective-See),他从Felix Seele的发现找出其他问题,在他得知Mac版Zoom安装程式可以调用AuthorizationExecuteWithPrivileges API来执行各种特权安装任务后,他在30日于部落格上公布相关发现,说明苹果其实已经不建议使用这种不安全的API,因为它不会验证将要执行的binary,而这将导致权限升级漏洞。再者,他发现Zoom请求使用者给予该程式存取摄影机及麦克风的权限时,含有排除条款,这将允许恶意程式注入该程序。后续,Zoom在4月2日表示修复该漏洞。
2020年3月30日
多起随意闯入Zoom会议的事件发生,引起FBI警告
随着视讯会议系统的使用量爆增,趁机攻击与干扰会议进行的乱象也日益严重。FBI针对所有视讯会议平台的挟持行为发出警告,不过,他们举出的案例都是与Zoom平台有关。对此状况,FBI也出面提供指南,包括举行的会议或课程不要设为公开,并建议落实会议主持人管理等措施。
2020年3月31日
又被踢爆全程加密只限文字传输,却不包含视讯与音讯
国外媒体The Intercept爆料,指出Zoom宣称采用全程加密技术,然而,只有文字传输真正使用普遍认知的全程加密技术,在视讯与音讯的传输,只透过TCP与UDP进行加密,Zoom也坦承有此事,外界则批评有误导之嫌。
2020年4月1日
美国NASA与SpaceX率先表示禁用Zoom
根据国外媒体路透社报导,Elon Musk创办的火箭公司SpaceX将禁止内部使用视讯会议软件Zoom,该公司认为Zoom带有显著的隐私及安全问题。同时,该报导还指出,美国国家航空暨太空总署(NASA)发言人Stephanie Schierholz也表示,已禁止员工使用Zoom。而根据路透社掌握的文件内容,SpaceX是在3月28日发出的电子邮件中,告知员工即日起就不能使用Zoom。
2020年4月1日
针对接连不断爆出的资安事件,Zoom CEO出面道歉!
在Zoom官方部落格上,Eric S. Yuan出面为安全漏洞道歉,承诺即刻停止新功能的开发,并将所有资源致力于安全及隐私方面的改善。针对外界的质疑与揭露,他指出,因为平台上爆增的用户数,已超越Zoom原本的规划,他并说明目前的改善现况,包括修补了与脸书分享使用者资讯的隐私问题,提供避免外人闯入会议的建议,同时,他们还更新了有关资料搜集的隐私政策。此外,他们也移除了与会者专注度的追踪功能,以及紧急修补了Mac及Windows版的Zoom程式安全漏洞。另外,对于平台上有关加密的能力,他们也发表专文说明,当中也坦承他们并没有真正做到普遍认知的全程加密。
2020年4月3日
加拿大多伦多大学市民实验室公布新研究报告,再度揭露Zoom重大安全问题
加拿大多伦多大学市民实验室(Citizen Lab)的研究人员公布对Zoom的资安研究,他们指出3大发现,例如,在资安白皮书所声称的安全性,与实际有相当程度的落差,甚至有夸大之嫌,他们表示,根据Zoom在白皮书中的描述,Zoom能使用256位元的AES算法于应用程序层,来加密所有呈现的内容,实际却只使用单一的AES-128金钥,而且是采用多数专家不建议的ECB模式。同时,他们还发现会议金钥偶尔会传到中国服务器的问题,并指出担心Zoom可能有受制于中国-要求的风险。
在此一研究报告出炉后,Zoom创办人袁征很快发表回应,表明他们通常是以用户位置来决定所使用的资料中心,但今年2月,他们为了因应突增的用户需求,紧急在中国增加资料中心的容量,匆忙中,不慎把两个位于中国的资料中心,加入了备用白名单,才会造成美国服务连往中国服务器的情况,该问题现已修正。至于加密的议题,袁征表示,这是Zoom在尽量满足最多使用案例并兼顾加密而采行的设计,他们将广纳外界意见,并与第三方专家讨论,以找出合适的解决方案。
后续,在4月13日,Citizen Lab又在其官方网站发出中文版的补充说明,特别指出先前研究报告中,可能被外界容易误解的部分,同时,他们也说明在4月8日新揭露的Zoom等候室功能漏洞,并说明该漏洞Zoom已在7日完成修补。
2020年4月4日
美国纽约学校将禁用Zoom
在教育领域,美国纽约学校首先传出将要禁用。根据美国媒体CNN的报导,指出纽约市教育局发言人Danielle Filson正指示当地学校,尽快停止使用Zoom。
2020年4月6日
台湾中华电信宣布停售原先配合的服务方案
随着近期Zoom资安漏洞与安全疑虑不断被报导,台湾中华电信宣布先停售已提供多年的Zoom视讯会议服务方案,待资安疑虑厘清。而在中华电信Dr.APP的企业服务网站上,原本提供的Zoom服务方案页面也已撤下。
2020年4月6日
澳洲国防机构指示人员禁用Zoom
在美国NASA之外,澳洲的国防单位也传出禁用的消息。根据澳洲媒体The Australian的报导,当地禁止国防人员使用Zoom来进行视讯会议,主要是担心国外敌人或恶意人士可能透过Zoom的安全漏洞,发动攻击或进行渗透。
2020年4月7日
台湾-下令公务机关不应用Zoom,同时教育部也发函学校禁用
行政院资通安全处发出公告,指出台湾已在2019年正式实施资通安全管理法,对于各公务机关及特定非公务机关而言,应依规定落实资通安全应办事项,并应以国内产品及共同供应契约所列品项为优先,各机关若因业务需求召开视讯会议,不应使用具有资通安全疑虑的产品,例如Zoom。在此同时,教育部也宣布也将发函国内各校禁用,但是这在教育界引起相当大的争议,包括禁用命令太晚,以及教育单位禁用的必要性。
2020年4月7日
暗网中有352个Zoom账号被骇客公布
视讯会议Zoom的资安事件持续延烧,又有媒体根据以色列网络情报公司Sixgill透露的消息,指出在4月1日的暗网上,就有352个Zoom账号被公布,包括会议ID、密码、Email,以及主持人金钥与名字,当中并有少数是企业账号。
2020年4月8日
在宣布以90天强化产品资安后,Zoom大动作公布其新的资安管理策略
为了要强化产品安全以及资安措施,Zoom宣布聘请前脸书安全长Alex Stamos担任外部资安顾问,并且还将找来VMware、Netflix、Uber等多家公司的CISO,来担任Zoom资安长会议及顾问委员会成员。
2020年4月8日
Google与德外交部禁止内部使用Zoom
科技大厂Google也禁止员工用Zoom,根据美国媒体BuzzFeed News报导,该公司在一周前就通知员工。同日,德国媒体Handelsblatt也报导该国外交部通知他们的员工,禁止在公家装置使用Zoom。
2020年4月9日
美参议院与星国教育部跟进
禁用Zoom的消息不断传出,根据美国媒体Cnet报导,该国参议院也要求所有的议员不要使用Zoom。同日,新加坡教育部也因收到Zoom Bombing事件的报告后,宣布教师暂停使用Zoom。
资料来源:iThome整理,2020年4月
相关报导 为何Zoom资安受到各界质疑?
相关文章
YouTube更新违反规定政策,提升惩处透明度和一致性2023-12-31 14:00:52
传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作2023-12-27 18:34:43
刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人2023-09-26 21:55:08
WebOS新系统:Palm Pre手机最新款高价登港2023-06-23 15:39:14
帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应2023-06-22 09:36:10
蔚来全系产品降价3万 取消免费换电 换一次电池180元2023-06-12 17:27:49
电商平台三巨头开打最大规模折扣 价格战再次打响2023-03-05 18:58:40
爱立信节省成本裁员四千人 爱立信全球员工总数五分之一2023-02-24 22:27:29
蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭2023-02-23 16:18:14
联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出2023-02-18 12:45:25
蓝色光标2022营收亏损18亿 客户预算减少明显2023-02-18 12:40:08
三星工厂或将80%生产转至越南 因本地劳动力成本上升2023-02-17 23:09:16
香港八达通卡如何激活?没用失效过期余额怎么办2023-02-17 18:34:51
中兴通讯被曝将裁员20% 称只裁国外的2023-02-17 18:33:26
苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出2023-02-17 16:57:22
突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌2023-02-16 14:31:19
三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?2023-02-14 00:53:17
Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要2023-02-14 00:32:08
谷歌google计划重返进入中国市场?但结果可能令你失望2023-02-13 16:57:15
Zoom紧急裁员1300人 佔员工总数15%2023-02-08 14:59:11
最新资讯
WorkBuddy 上手评测:腾讯做 AI Agent 的思路和别人不太一样2026-08-16 14:42:46
炒港股要补交多少税?我也接到催交补税特别行动的电话了2025-07-23 17:36:43
淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
手机
中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
WorkBuddy 企业效率实测:非技术员工也能使唤的桌面 Agent2026-08-15 16:23:38
华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
科技
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15