你被Zoom轰炸了吗?如何阻止它

作者: Nathan Chandler
man on video conference call
没有人希望在商务会议中被Zoom轰炸。那么你该如何阻止它呢? SeanShot/Getty Images

和许多教授一样,凯伦·威尔逊(Karen Wilson,化名)在三月下旬首次在线教授大学课程,因为COVID-19疫情导致面授课程暂停。她当时正在使用视频会议平台Zoom进行演讲。

“我讲课才十分钟,就开始听到笑声和窃笑声。接着,一个声音插进教室问道,‘这是什么课?’”她通过电子邮件说。当威尔逊问发生了什么时,“几个女孩异口同声地回答说她们应该在一个高中在线课堂里,她们很困惑。她们问了几个问题,然后很快就离开了。”

广告

但事情才刚刚开始。

“过了一会儿,另一个匿名人士,这次是一个男性,开始评论吸食大麻以及他上周发现的那种很棒的杂草。只能听到他的声音,看不到人。我要求他表明身份。他拒绝后,我让他离开,谢天谢地,他很快就离开了。”

她说,因为她刚开始使用Zoom,所以这次经历让她感到困惑和不知所措。

“我不确定声音来自哪里,以为可能是我的某个学生的背景噪音,”她说。“如果我对Zoom更熟悉,我就会立即将所有人的音频静音,但我当时是第一次在线使用它。我从没想过其他人可以通过拿到Zoom会议号来‘闯入’课堂。”

威尔逊刚刚遭遇了Zoom轰炸。“Zoom轰炸”是陌生人闯入他人Zoom会议的简称。有时,这些人可能只是在没人知道的情况下旁听。其他时候,他们会以愚蠢甚至威胁性的方式完全扰乱会议。

最终,威尔逊是幸运的。其他Zoom轰炸的受害者则遭受了仇恨言论、污言秽语、威胁和色情图片。

但是,怎么会有人能随意“闯入”一个私人会议呢?

“Zoom轰炸不过是在浏览器中枚举不同的URL组合,”俄亥俄州哥伦布市会计师事务所Schneider Downs的网络安全专家丹·德斯科(Dan Desko)说。

他举了一个例子:要找到一个Zoom会议,你需要在Zoom.us/后面加上一串数字,这串数字就是会议的识别号(例如,https://zoom.us/j/55555523222)。

“问题在于,如果会议没有密码保护,只需稍微改动几个数字,你就可能幸运地突然进入别人的会议,”他说。“当然,你必须在会议进行时恰好这么做,”他补充道。

为了测试这个漏洞,他自己进行了尝试。仅仅一分钟左右,他就偶然发现了一个合法的会议ID——但那个会议当时并没有进行。“从技术上讲,这有点像窃听或能够监视某人,”德斯科说。

但为什么Zoom会有这个特殊的漏洞呢?部分原因是Zoom在冠状病毒疫情期间用户数量呈指数级增长,从2019年12月的每日1000万用户猛增至3月的2亿每日用户。该公司根本没有为人们蜂拥而至地使用它进行课程、会议和与朋友的虚拟欢乐时光做好准备。

“Zoom主要是一个企业协作工具,允许人们无障碍地进行协作。与社交媒体平台不同,它以前不必设计管理用户不良行为的方式——直到现在,”澳大利亚格里菲斯大学应用伦理与社会技术研究讲师大卫·塔夫利(David Tuffley)在一次电子邮件采访中说。“他们的用户群已经大幅增长,不良行为也必然会随之而来。”

突然的用户流量激增也暴露了其他安全漏洞,例如暗网账户和缺乏加密。3月30日,联邦调查局(FBI)发布了一份警示,警告Zoom轰炸的风险。一些组织选择禁用Zoom。谷歌不允许其员工在他们的笔记本电脑上使用Zoom。德斯科说,所有这些都是因为Zoom未能足够迅速地解决其漏洞而造成的后果。

“在信息安全和网络安全领域,我们谈论三件事:机密性、完整性和可用性,”德斯科说。人们希望他们的会议(尤其是在商务场合)保持极度机密。

此外,他说,多伦多大学公民实验室“表明Zoom声称使用的加密技术并不像他们所说的那么强大。他们实际上使用的是一种相当容易破解的加密技术。”

他说,这需要几个月的时间来修复。(尽管Zoom已经修复了一些安全漏洞,但截至2020年8月,仍然有关于Zoom轰炸的报告。)

那么完整性呢?

随着Zoom扩大其服务器容量,它已开始使用位于中国的服务器,并配备中国员工。“很多人都在质疑这些工具的机密性,”德斯科说。这就是美国参议院要求成员避免使用Zoom的一个原因。五角大楼也在4月10日效仿。

广告

阻止Zoom轰炸

自Zoom轰炸成为一个问题以来,Zoom已经更改了其默认设置,现在每次会议都自动要求输入密码才能进入;此外,当你设置会议时,“等候室”功能现在会自动启用。这可以防止用户在经过你(主持人)的筛选之前加入通话。最后,在Zoom会议期间,会议ID代码不会显示在标题栏中

德斯科认为这些措施将大大有助于阻止Zoom轰炸。“最好是保持会议ID私密,这样人们就无法将你的会议ID与你或你的公司联系起来,”他说。“或者,如果你是像鲍里斯·约翰逊(Boris Johnson)这样的知名人士,分享他的会议ID(就像他在3月31日的一条推特上分享Zoom截图时所做的那样)就像分享蝙蝠洞的地址。即使蝙蝠洞是安全的,它现在也成了特定目标。密码是保持会议安全的关键。”

广告

他补充说:“如果你想做到超级安全,每次通话都应该更改会议ID和密码。有一个设置可以自动生成新的会议ID,你也可以自行设置密码。”

至少,确保你正在设置的会议上已经启用了Zoom的新安全功能。

“如果你已经设置了使用旧默认设置的[定期]会议,你必须回到Zoom并更新这些设置,”德斯科说。“这很容易做到。”

另一种防止外部人员劫持会议的方法是,将“共享屏幕”选项仅对主持人开放。你还可以将除了主持人或发言者以外的所有人的麦克风静音,并在所有人都加入后锁定会议,以防止未经授权的闯入。这些功能都可以在Zoom工具栏上进行操作。最后,不要发布会议的公开链接,这可能会招致不速之客试图进入。

广告

Zoom轰炸常见问题

Zoom轰炸是犯罪吗?
根据美国地方检察官办公室2020年4月发布的新闻稿,进行Zoom轰炸的人可能会被指控“扰乱公共会议、计算机入侵、利用计算机实施犯罪、仇恨犯罪、欺诈或传输威胁性通信”。该声明还指出,所有这些指控都将受到罚款和监禁的惩罚。
如何阻止Zoom轰炸?
Zoom的等候室功能不允许参与者加入会议,除非主持人允许。另一种防止外部人员劫持会议的方法是,将“共享屏幕”选项仅对主持人开放。你还可以将除了主持人或发言者以外的所有人的麦克风静音,并在所有人都加入后锁定会议,以防止未经授权的闯入。
什么是Zoom轰炸?
Zoom轰炸是指不速之客扰乱在线Zoom会议的行为。这些网络喷子加入会议,向其他与会者投掷分散注意力或令人不安的内容。
Zoom轰炸是如何运作的?
在某些情况下,不速之客可能会加入会议,在无人知晓的情况下旁听。在其他更严重的情况下,他们会以“有趣”或威胁性的方式闯入Zoom会议。
Zoom轰炸课堂合法吗?
不,美国司法部已警告,Zoom轰炸是非法的,实施者可能被指控州和联邦罪行。这些指控还将取决于不速之客的行为。

广告

加载中...