Autor: Khanh Nguyen Yen, Software II, OPSWAT
Antecedentes
Hay muchas organizaciones y particulares que crean sus propios sistemas de cifrado. Aunque el uso de un sistema personalizado ofrece ventajas en materia de seguridad, las desventajas se acentúan cuando el software que lo utiliza cuenta con un gran número de usuarios. Zoom es una de las empresas que utiliza su propio sistema de cifrado patentado, y se ha descubierto una grave vulnerabilidad de seguridad relacionada con dicho cifrado. Como consecuencia de esta vulnerabilidad, se ha filtrado la información de más de 500 000 usuarios de Zoom Meetings.
Debido a la pandemia de COVID-19, los gobiernos han impuesto medidas de confinamiento, lo que ha llevado a los empleados a trabajar desde casa. Para trabajar de forma eficaz, deben mantenerse conectados de forma segura y comunicarse. Zoom es una herramienta que muchas personas de todo el mundo utilizan para lograrlo. De hecho, muchas empresas la utilizan como su principal medio de comunicación, lo que convierte esta vulnerabilidad en un problema grave.
¿Por qué ocurrió?
En una entrada del blog de Zoom publicada en abril, la empresa explica que, aunque ha denominado a su cifrado «de extremo a extremo», actualmente no implementa un cifrado de extremo a extremo propiamente dicho. Ha utilizado ese término para describir un tipo de cifrado de transporte entre los dispositivos y los servidores de Zoom. Por lo tanto, en teoría, Zoom tiene la capacidad de descifrar y supervisar la información de las reuniones de Zoom, una vez que dicha información se encuentra en el servidor.
¿Dónde está la vulnerabilidad?
Los datos de vídeo y audio de las reuniones de Zoom se distribuyen a todos los participantes a través de un servidor de Zoom (la nube de Zoom). Cuando los clientes optan por alojar el servicio en sus propias instalaciones, Zoom genera y tiene acceso a la clave AES que cifra la reunión. Los anfitriones de las reuniones pueden configurar sus reuniones para que cuenten con salas de espera virtuales, lo que impide a los asistentes acceder directamente a una reunión de Zoom. En su lugar, los asistentes deben esperar a que el anfitrión de la reunión les permita entrar (según los investigadores de The Citizen Lab). Sin embargo, cada persona que se encuentra en la sala de espera tiene acceso a la clave de descifrado de la reunión. Por lo tanto, un actor malintencionado no tiene que unirse realmente a la reunión para acceder a la transmisión de vídeo y audio de la misma.
Se ha informado de otro problema de seguridad grave relacionado con el cifrado de Zoom. Según documentos publicados anteriormente, la aplicación de Zoom ha utilizado el algoritmo AES-256 para cifrar el contenido de las reuniones. Sin embargo, en realidad la aplicación de Zoom utiliza una única clave de cifrado de 128 bits.
Por último, Zoom cifra y descifra todo el audio y el vídeo durante las reuniones utilizando el algoritmo AES en modo ECB. El cifrado ECB no es recomendable porque es semánticamente inseguro, lo que significa que el mero hecho de observar el texto cifrado en modo ECB puede revelar información sobre el texto en claro. El modo ECB se utiliza para cifrar el mismo bloque (de 8 o 16 bytes) de texto en claro, lo que siempre da como resultado el mismo bloque de texto cifrado. Esto puede permitir a un atacante detectar que los mensajes cifrados en modo ECB son idénticos o contienen datos repetitivos, comparten un prefijo común u otras subcadenas comunes.
Para más detalles, hay una buena demostración gráfica de esta vulnerabilidad en Wikipedia.

Esta vulnerabilidad de cifrado se registró con el número CVE-2020-11500.
Para obtener más información sobre esta vulnerabilidad, consulte opswat
Posibles efectos
A los atacantes les resultará más fácil descifrar el contenido de las reuniones y vulnerar la privacidad de los usuarios.
¿Cómo OPSWAT la vulnerabilidad de Zoom?
OPSWAT Las tecnologías de OPSWAT pueden supervisar todos los terminales de la organización que presenten esta vulnerabilidad.
MetaDefender puede detectar los dispositivos que presentan la vulnerabilidad CVE-2020-11500 de Zoom, además de proporcionar instrucciones para solucionarla.
Remediación
Se recomienda encarecidamente que mantengas Zoom siempre actualizado.
Referencias
https://blog.zoom.us/wordpress/2020/04/01/facts-around-zoom-encryption-for-meetings-webinars/
https://zoom.us/docs/doc/Zoom-Security-White-Paper.pdf
https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#Electronic_Codebook_(ECB)
https://citizenlab.ca/2020/04/zooms-waiting-room-vulnerability/
