info@josefelgueroso.com
2021-09-23
Zoom, proveedor de servicios de videoconferencia, ha acordado pagar 85 millones de dólares para resolver una demanda relativa a sus afirmaciones y prácticas de seguridad. A principios de este año, llegó a un acuerdo con la Comisión Federal de Comercio de Estados Unidos, que había alegado que Zoom hizo declaraciones engañosas sobre la seguridad y privacidad de sus servicios. Este artículo resume las alegaciones de los demandantes en el juicio y el acuerdo de la empresa con la Comisión.
Zoom es un proveedor de servicios de videoconferencia que se ha usado ampliamente durante la pandemia. Los usuarios pueden programar y organizar una reunión de Zoom creando una cuenta y descargando la aplicación, disponible para Windows, Mac, iOS y Android.
Zoom recopila información del usuario, como el nombre, la dirección de correo electrónico y la fecha de nacimiento, así como información sobre los dispositivos, la red y la conexión de los usuarios. Si el usuario tiene una suscripción de pago, Zoom recoge la dirección de facturación y la información de pago.
Además, Zoom recoge cierta información compartida durante las reuniones de Zoom, como las reuniones grabadas que los usuarios almacenan en el servicio de nube de la empresa, los mensajes de chat y los archivos.
La información que los usuarios comparten durante las reuniones de Zoom a menudo incluye información sensible, como información médica, financiera y empresarial.
11 particulares y dos iglesias, en su nombre y en el de la supuesta clase de todos los usuarios de Zoom en Estados Unidos, demandaron a Zoom ante un tribunal federal en California. Los demandantes eran usuarios de Zoom que alegaban que (1) Zoom había compartido información personal de los demandantes con terceros (incluidos Facebook, Google y LinkedIn) sin el permiso de los demandantes, (2) Zoom había afirmado falsamente que sus servicios estaban protegidos por cifrado de extremo a extremo, y (3) Zoom no había impedido la incorporación no autorizada a las reuniones de Zoom por parte de intrusos que mostraron pornografía infantil y utilizaron lenguaje racista.
La demanda estaba basada en lo siguiente:
Zoom presentó una solicitud de desestimación, y la jueza desestimó las demandas relacionadas con las intrusiones en las reuniones de Zoom si se basaban en el carácter perjudicial del contenido de los intrusos o se basaban en la condición de Zoom como autor de ese contenido. La jueza también desestimó las reclamaciones que se basaban en la invasión de la intimidad, la negligencia, la Ley Integral de Acceso a Datos y Fraude de California, la Ley de Competencia Desleal de California y la ocultación fraudulenta. La jueza, sin embargo, concedió a los demandantes permiso para modificar su demanda para corregir las deficiencias relacionadas con las reclamaciones desestimadas.
Según el acuerdo, Zoom aceptó pagar 85 millones de dólares y tomar medidas para evitar que intrusos se unan a las reuniones de Zoom. Además, Zoom formará a sus empleados en materia de privacidad y seguridad.
La Comisión alegó que Zoom había hecho afirmaciones engañosas sobre sus medidas de seguridad y que había eludido una medida de seguridad adoptada por Apple.
Afirmación engañosa sobre el cifrado de extremo a extremo
En varios artículos de su blog, Zoom había indicado que la seguridad de sus servicios era una razón para utilizarlos. En particular, había mencionado el cifrado de extremo a extremo como una de las razones de su crecimiento.
El cifrado de extremo a extremo protege las comunicaciones asegurando que sólo los participantes tienen las claves criptográficas para descifrar la comunicación. Ninguna persona que no sea el remitente o el destinatario puede leer o modificar la comunicación.
La Comisión alegó que desde 2016 Zoom había afirmado en diversos materiales (incluidos su sitio web y sus guías de seguridad) que ofrecía cifrado de extremo a extremo para proteger las comunicaciones entre los usuarios durante las videoconferencias de Zoom. En un libro blanco de 2019, Zoom indicaba que ofrecía cifrado de extremo a extremo para las reuniones, seminarios web y sesiones de chat de Zoom; añadía que el cifrado de extremo a extremo significaba que las comunicaciones solo podían ser descifradas por "participantes autenticados que tuvieran la clave necesaria para el descifrado." Zoom también hizo afirmaciones similares en respuesta a preguntas de usuarios o potenciales usuarios de sus servicios.
La Comisión alegó que, de hecho, Zoom no proporcionaba cifrado de extremo a extremo para las reuniones de Zoom (excepto para el producto Connecter de Zoom, que se aloja en los propios servidores del cliente). Según la Comisión, los servidores de Zoom conservaban las claves criptográficas que permitían a Zoom acceder al contenido de las reuniones de sus usuarios.
Afirmaciones engañosas sobre el nivel de cifrado
La Comisión alegó que, desde 2017, Zoom había indicado en diversos materiales (incluidas publicaciones del blog, guías de seguridad y en comunicaciones directas con usuarios o los usuarios potenciales) que ofrecía el cifrado Advanced Encryption Standard (AES) de 256 bits para proteger las reuniones de Zoom. "256 bits" se refiere a la longitud de la clave (a menudo una serie de números o letras) necesaria para descifrar la comunicación: una clave más larga ofrece más seguridad, porque un atacante potencial tendría que probar más claves posibles antes de encontrar la correcta.
La Comisión alegó que, de hecho, Zoom utilizaba un cifrado AES de 128 bits para asegurar las reuniones de Zoom. Esto ofrecía menos seguridad para las reuniones de Zoom, porque los atacantes tendrían que probar menos claves posibles.
Afirmaciones engañosas sobre el almacenamiento seguro en la nube de las reuniones de Zoom
La Comisión alegó que, en su guía de seguridad, Zoom había afirmado que las grabaciones de las reuniones de Zoom se almacenaban cifradas en su servicio de nube una vez finalizada la reunión.
De hecho, según la Comisión, Zoom mantenía las reuniones grabadas sin cifrar hasta 60 días antes de transferirlas a un almacenamiento seguro, donde se cifraban.
Evasión desleal de medidas de privacidad y seguridad de Apple
En 2018, Apple actualizó su navegador Safari para proteger a sus usuarios de programas maliciosos. La actualización requería que los usuarios interactuaran con un cuadro de diálogo si un sitio web o un enlace intentaba lanzar una aplicación externa. Según la Comisión, Zoom actualizó su app para ordenadores Mac para instalar secretamente un servidor web llamado "ZoomOpener" para eludir la nueva medida de seguridad de Apple. La Comisión alegó que los consumidores no recibieron ningún aviso sobre el servidor web ZoomOpener y no tuvieron la oportunidad de consentir su instalación.
La Comisión alegó que el servidor web ZoomOpener para ordenadores Mac perjudicaba a los consumidores al limitar las medidas de seguridad de Apple. Además, la Comisión alegó que el servidor web ZoomOpener introducía dos vulnerabilidades de seguridad. En primer lugar, el servidor web ZoomOpener permitía la descarga e instalación de software sin comprobar si el software procedía de una fuente de confianza. En segundo lugar, el servidor web de ZoomOpener exponía a los usuarios a un ataque local de denegación de servicio, ya que un pirata informático podía enviar continuamente solicitudes para unirse a una reunión, haciendo inaccesible el ordenador de destino.
Medidas correctivas
La Comisión ordenó a Zoom la aplicación de medidas correctivas en el marco de un plan que estará en vigor durante 20 años.
Las medidas correctivas incluyen lo siguiente
Zoom reaches $85M settlement in ‘Zoombombing’ lawsuit, (TechCrunch, 2021-08-02)
Orden concediendo en parte y denegando en parte la solicitud de desestimación de Zoom (Juzgado Federal de Primera Instancia del Distrito del Norte de California, 2021)
Acción administrativa contra Zoom (Comisión Federal de Comercio)
Decisión y orden sobre Zoom (Comisión Federal de Comercio)
Security Now 769, Zoom's E2EE Design, 2020-06-02 (la sección sobre Zoom empieza en 01:39:23)
Clave (criptografía) (Wikipedia)
Cifrado de extremo a extremo (Wikipedia)