Zoom foi acusado de mentir para os usuários. Seus dados não foram criptografados corretamente

Como é que tudo começou?

“Pelo menos em 2016, o Zoom enganou os usuários ao afirmar que

oferece “criptografia ponta a ponta de 256 bits” paraproteção das comunicações. No entanto, na realidade, proporciona um nível de segurança inferior ao prometido pela empresa”, afirmou a FTC na sua queixa contra o Zoom e o plano de pré-resolução da agência. Apesar da promessa de criptografia ponta a ponta, a FTC disse que “a Zoom mantinha chaves criptográficas que poderiam permitir à empresa acessar o conteúdo das conferências de seus clientes”.

A reclamação da FTC alega que a Zoom mentiu deliberadamente ao oferecer criptografia de ponta a ponta em suas diretrizes de conformidade HIPAA de junho de 2016 e julho de 2017.

HIPAA ou portabilidade de seguro saúde eLei de Responsabilidade - Lei sobre a mobilidade e responsabilidade do seguro saúde, adotada em 21 de agosto de 1996 A lei foi criada para modernizar o fluxo de informações de saúde, prevendo como as informações pessoais mantidas por prestadores de saúde e indústrias de seguros de saúde devem ser protegidas contra fraude e roubo.

A Zoom também afirmou que oferececriptografia ponta a ponta em um white paper de janeiro de 2019, uma postagem no blog de abril de 2017 e respostas diretas às consultas dos clientes, afirma a reclamação da FTC.

“Na verdade, o Zoom não forneceu o ponto finalcriptografia para qualquer reunião do Zoom, porque os servidores da empresa (alguns deles, aliás, estão localizados na China) mantêm chaves criptográficas que permitirão aos desenvolvedores acessar o conteúdo do Zoom Meetings de seus clientes ”, disse a FTC em uma reclamação.

A agência também afirma que o Zoom “introduziuenganou alguns usuários que queriam armazenar reuniões gravadas no serviço de nuvem da empresa, alegando falsamente que todas as videoconferências foram criptografadas imediatamente após seu término. Em vez disso, algumas gravações foram supostamente armazenadas sem criptografia por 60 dias nos servidores da Zoom antes de serem transferidas para um armazenamento seguro na nuvem”.

Compromisso de zoom

Para resolver as acusações, Zoom concordou ema exigência da FTC de criar e implementar um programa de segurança abrangente, proibir declarações falsas sobre privacidade e segurança e implementar uma série de outras medidas detalhadas para proteger sua base de usuários, que disparou de 10 milhões em dezembro de 2019 para 300 milhões em abril de 2020 durante o COVID -19 pandemia.

Nota-se que os números 10 e 300 milhões referem-se ao número de participantes diários nas reuniões Zoom.

Os usuários serão compensados?

Plano de gerenciamento de zoomapoiado pela maioria republicana na FTC, mas os democratas na comissão se opõem fortemente, e aqui está o porquê. O fato é que o acordo declarado não prevê compensação aos usuários.

"Hoje, a Federal Trade Commissionvotou para propor um acordo com Zoom, mas há um problema, disse o comissário democrata da FTC, Rohit Chopra. - O Acordo não fornece qualquer assistência aos usuários afetados pelo engano. Não faz nada para pequenas empresas que dependiam dos requisitos de proteção de dados da Zoom. E não exige um centavo da empresa. A Comissão deve mudar de rumo. "

“A Zoom não é obrigada a oferecer indenização por danosreembolsa ou mesmo notifica seus clientes de que a empresa foi processada por questões de segurança e mentiras na declaração de seus representantes, enfatiza a comissária democrata Rebecca Kelly Slaughter. “Esta lacuna no acordo proposto é um desserviço aos clientes do Zoom.” Embora o acordo imponha obrigações de segurança, Slaughter disse que não inclui requisitos que protejam diretamente a privacidade do usuário.

Novas reclamações sobre o Zoom

A Zoom enfrenta separadamente ações judiciais de investidores e consumidores, o que pode levar a perdas financeiras por parte da empresa.

O acordo Zoom/FTC na verdade não exigecriptografia ponta a ponta. Embora, no mês passado, o Zoom tenha anunciado que estava lançando criptografia ponta a ponta em uma prévia técnica. Com efeito, o acordo exige que a empresa tome as seguintes medidas:

  • Exigir que os usuários protejam suas contas com senhas fortes e exclusivas;
  • Utilize ferramentas automáticas para detectar tentativas de login sem interação do usuário;
  • Limitar a taxa de tentativas de login para minimizar o risco de ataques de força bruta;
  • Redefina senhas para credenciais comprometidas conhecidas.

Zoom concorda com monitoramento de segurança

O acordo proposto está sujeito acomentários públicos por 30 dias, após os quais a FTC votará para torná-lo final. O período de 30 dias para comentários começará depois que o acordo for publicado no Federal Register. O caso da FTC e os documentos relacionados podem ser encontrados aqui.

O anúncio da FTC diz que a Zoom concordou em tomar as seguintes medidas:

  • Avalie e documente anualmente quaisquer potenciais riscos de segurança internos e externos e desenvolva formas de se proteger contra eles;
  • Implementar um programa de gerenciamento de vulnerabilidades;
  • Fornece novas medidas de segurança - como autenticação multifator - para proteção contra acesso não autorizado à sua rede;
  • Controlar a exclusão de dados de servidores;
  • Принять меры для предотвращения использования известных скомпрометированных учетных данных пользователя.

Parte do requisito de apagamento de dados exige que todas as cópias reivindicadas dos dados sejam excluídas em 31 dias.

Zoom будет обязан уведомить FTC о любых нарушениях сохранности данных, и ему будет запрещено «искажать информацию о своих методах обеспечения конфиденциальности и безопасности. В том числе о том, как он собирает, использует, поддерживает или раскрывает личную информацию», — говорится в сообщении FTC.

Além disso, a empresa terá que verificar todosatualizações de software para vulnerabilidades. A Zoom também receberá uma análise de terceiros de seu programa de segurança atualizado após a liquidação da reclamação. As verificações serão repetidas a cada dois anos. Este requisito será válido pelos próximos 20 anos.

Em vez de conclusões - resposta oficial do Zoom

«Безопасность наших пользователей — главный приоритет для Zoom. Мы серьезно относимся к тому доверию, которое пользователи оказывают нам каждый день. В конце-концов, они рассчитывают, что мы будем поддерживать их связь во время беспрецедентного глобального кризиса, и мы постоянно совершенствуем наши программы безопасности и конфиденциальности. Мы гордимся достижениями, которые мы сделали на нашей платформе, и мы уже решили проблемы, выявленные FTC. Сегодняшнее соглашение с FTC соответствует нашему стремлению к инновациям и совершенствованию нашей продукции».

Leia também

A geleira Doomsday revelou-se mais perigosa do que os cientistas pensavam. Nós contamos o principal

Pesquisa: algumas pessoas têm anticorpos contra o coronavírus, embora não tenham ficado doentes

Cientistas descobrem dois novos mamíferos na Austrália