Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo utilizar OPSWAT gestionar la confidencialidad de tus reuniones de Zoom

Por OPSWAT
Última actualización:
Comparte esta publicación

Autor: Khanh Nguyen Yen, Software II, OPSWAT

Antecedentes

Hay muchas organizaciones y particulares que crean sus propios sistemas de cifrado. Aunque el uso de un sistema personalizado ofrece ventajas en materia de seguridad, las desventajas se acentúan cuando el software que lo utiliza cuenta con un gran número de usuarios. Zoom es una de las empresas que utiliza su propio sistema de cifrado patentado, y se ha descubierto una grave vulnerabilidad de seguridad relacionada con dicho cifrado. Como consecuencia de esta vulnerabilidad, se ha filtrado la información de más de 500 000 usuarios de Zoom Meetings.

Debido a la pandemia de COVID-19, los gobiernos han impuesto medidas de confinamiento, lo que ha llevado a los empleados a trabajar desde casa. Para trabajar de forma eficaz, deben mantenerse conectados de forma segura y comunicarse. Zoom es una herramienta que muchas personas de todo el mundo utilizan para lograrlo. De hecho, muchas empresas la utilizan como su principal medio de comunicación, lo que convierte esta vulnerabilidad en un problema grave.

¿Por qué ocurrió?

En una entrada del blog de Zoom publicada en abril, la empresa explica que, aunque ha denominado a su cifrado «de extremo a extremo», actualmente no implementa un cifrado de extremo a extremo propiamente dicho. Ha utilizado ese término para describir un tipo de cifrado de transporte entre los dispositivos y los servidores de Zoom. Por lo tanto, en teoría, Zoom tiene la capacidad de descifrar y supervisar la información de las reuniones de Zoom, una vez que dicha información se encuentra en el servidor.

¿Dónde está la vulnerabilidad?

Los datos de vídeo y audio de las reuniones de Zoom se distribuyen a todos los participantes a través de un servidor de Zoom (la nube de Zoom). Cuando los clientes optan por alojar el servicio en sus propias instalaciones, Zoom genera y tiene acceso a la clave AES que cifra la reunión. Los anfitriones de las reuniones pueden configurar sus reuniones para que cuenten con salas de espera virtuales, lo que impide a los asistentes acceder directamente a una reunión de Zoom. En su lugar, los asistentes deben esperar a que el anfitrión de la reunión les permita entrar (según los investigadores de The Citizen Lab). Sin embargo, cada persona que se encuentra en la sala de espera tiene acceso a la clave de descifrado de la reunión. Por lo tanto, un actor malintencionado no tiene que unirse realmente a la reunión para acceder a la transmisión de vídeo y audio de la misma.

Se ha informado de otro problema de seguridad grave relacionado con el cifrado de Zoom. Según documentos publicados anteriormente, la aplicación de Zoom ha utilizado el algoritmo AES-256 para cifrar el contenido de las reuniones. Sin embargo, en realidad la aplicación de Zoom utiliza una única clave de cifrado de 128 bits.

Por último, Zoom cifra y descifra todo el audio y el vídeo durante las reuniones utilizando el algoritmo AES en modo ECB. El cifrado ECB no es recomendable porque es semánticamente inseguro, lo que significa que el mero hecho de observar el texto cifrado en modo ECB puede revelar información sobre el texto en claro. El modo ECB se utiliza para cifrar el mismo bloque (de 8 o 16 bytes) de texto en claro, lo que siempre da como resultado el mismo bloque de texto cifrado. Esto puede permitir a un atacante detectar que los mensajes cifrados en modo ECB son idénticos o contienen datos repetitivos, comparten un prefijo común u otras subcadenas comunes.

Para más detalles, hay una buena demostración gráfica de esta vulnerabilidad en Wikipedia.

Esta vulnerabilidad de cifrado se registró con el número CVE-2020-11500.

Para obtener más información sobre esta vulnerabilidad, consulte opswat

Posibles efectos

A los atacantes les resultará más fácil descifrar el contenido de las reuniones y vulnerar la privacidad de los usuarios.

¿Cómo OPSWAT la vulnerabilidad de Zoom?

OPSWAT Las tecnologías de OPSWAT pueden supervisar todos los terminales de la organización que presenten esta vulnerabilidad.

MetaDefender puede detectar los dispositivos que presentan la vulnerabilidad CVE-2020-11500 de Zoom, además de proporcionar instrucciones para solucionarla.

Remediación

Se recomienda encarecidamente que mantengas Zoom siempre actualizado.

Referencias

https://blog.zoom.us/wordpress/2020/04/01/facts-around-zoom-encryption-for-meetings-webinars/

https://zoom.us/docs/doc/Zoom-Security-White-Paper.pdf

https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#Electronic_Codebook_(ECB)

https://citizenlab.ca/2020/04/move-fast-roll-your-own-crypto-a-quick-look-at-the-confidentiality-of-zoom-meetings/

https://citizenlab.ca/2020/04/zooms-waiting-room-vulnerability/

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.