VIDEOCHAT Y SU SEGURIDAD. ¿QUE APLICACIÓN USAR?

Como en casi todas las ocasiones la respuesta no es ni fácil ni definitiva

Las referencias de este artículo están contrastadas y son de organismos oficiales o empresas de comunicación de reconocido prestigio

1-4-2020 La guardia civil publica esto en su cuenta de Twitter

"Con motivo del auge de @zoom_us  para hacer videoconferencias 🗣️ 💻〰️〰️🖥️👤 durante el #teletrabajo los ciberatacantes están aprovechando para registrar nuevos dominios y distribuir #malware" Ver en la cuenta oficial

10-04-2020 El Grupo de Delitos Telemáticos de la Guardia Civil (GDT) publica esto otro

"No, no hemos sido nosotros. Este mensaje que corre por grupos de #WhatsApp es un #bulo que aprovecha un tweet de @guardiacivil  y la actualización de seguridad de #Zoom para usuarios de Windows para generar alarma social. #StopBulos #NiCaso" Ver en cuenta oficial"

Está claro que algo pasa y algo no pasa, vamos a investigar ...

Descubro 3 tipos de vulnerabilidad en Zoom

1- Lo describe El confidencial en este artículo, aquí el extracto

"El fallo de seguridad, que afecta a todas las versiones anteriores a la 4.6.9., pone en peligro las contraseñas de aquellos que utilicen Zoom en un equipo con sistema operativo Windows, "enviando un enlace a la víctima que, en el caso de hacer clic, enviaría su nombre de usuario y el 'hash' de su contraseña de Windows al atacante"

2- El clásico Phishing, lo explica La Sexta en esta página, aquí el extracto

"... se han detectado sitios web falsos basados en Zoom, que buscan engañar a los usuarios simulando la imagen oficial de la aplicación ..."


3-Los intrusos, lo explica muy bien El Pais en este artículo, aqui el extracto

"La app está sufriendo múltiples sabotajes desde hace unos días. El más habitual es que alguien se cuele en mitad de las reuniones y proyecte porno a pantalla completa. En otros casos las reuniones virtuales se han interrumpido con contenido violento y racista.

¿Cómo lo hacen? Los trolls -el término que se utiliza en Internet para referirse a alguien que busca generar polémica, ofender y provocar al resto de usuarios- se cuelan en llamadas públicas y utilizan la función de uso compartido de la pantalla que ofrece la plataforma para proyectar contenido pornográfico, obligando a los anfitriones a terminar la llamada precipitadamente."

Soluciones que he encontrado

Para la 1, la brecha de seguridad

La aporta la misma guardia civil, en este tweet

"#Zoom, una de las #app + descargadas #EnCuarentena del #COVID19, recomienda a usuarios de Windows actualizar cuanto antes, tras resolver una vulnerabilidad que podría permitir a un #ciberdelincuente robar datos personales."

Que a su vez se refiere a un comunicado de Zoom, lo reviso en la página de OSI (oficina de seguridad del internauta), que pertenece a INCIBE (Intituto Nacional de Seguridad),

"El Instituto Nacional de Ciberseguridad de España (INCIBE), anteriormente Instituto Nacional de Tecnologías de la Comunicación, es una sociedad dependiente del Ministerio de Asuntos Económicos y Transformación Digital"

Este es el comunicadode OSI y la solución al problema, aquí un extracto

"Recursos afectados
La vulnerabilidad afecta a los usuarios de Zoom para Windows con versiones anteriores a la 4.6.9.
Solución
Se recomienda actualizar la aplicación lo antes posible. Para ello, accede al Centro de Descargas de Zoom, y descarga e instala la última versión disponible"

Problema 2 phising

La solución no solo se aplica a Zoom, si no a cualquier web, sobre todo la de los bancos

Cinco Dias en este artículo, aquí lo mas relevante

Cuando se reciba un correo electrónico u otro tipo de comunicación que derive a un enlace, es importante comprobar y verificar dicho enlace, es decir, asegurarse de que efectivamente corresponde con el de la entidad y no con una página falsa –que no se repitan letras, que no tenga faltas de ortografía…-.
Otra medida de seguridad es únicamente introducir nombre y claves de usuario cuando la conexión sea segura, es decir, cuando la dirección de la página comience por “https”,"

La mejor forma de encontrar la URL correcta de cualquier página es preguntarle a Google por la web oficial de la pagina a buscar, el algoritmo pone en la primera página la web oficial. Por supuesto deben empezar por https://, ojo a la letra S, significa conexión segura

La página oficial y segura de zoom es esta, cualquier letra añadida, o dominio, o un numero o incluso un punto, puede ser un fraude, ojo, tambien con cualquier otra página.



3 problema los intrusos

Esto no hay forma de arreglarlo mas que con un extricto control de quien entra o no. En nuestro caso cerdako, y paradójicamente, consideraremos que los intrusos serán los que NO aporten pornografia, al menos en algunos casos, juas.

Para ello incrementaré las medidas de seguridad, control y limitación de acceso, posiblemente hagamos un registro previo de asistentes a las reuniones bajo un nombre falso, nick o clave que me permita saber quien entra a las salas. Los cerdakos de la Cuadrilla Cerdaka tienen ya todos un nombre en clave o nick para las sesiones físicas, podemos usar el mismo. Y para los demas, pues lo mismo


Conclusión

El problema 2 y 3, se aplica a todas las webs de videoconferencias, ha afectado mas a Zoom porque es mas popular, pero puede pasar en todas

El problema 1, La brecha de seguridad y la encriptación, está solucionada con la última versión de Zoom que se puede descargar aquí



Todo esto va a tener alguna consecuencia e inconveniente a la hora de entrar en las salas. Al tener que comprobar (yo mismo, o alguno de mis colaboradores) la identidad de los asistentes de uno en uno, pues habrá que esperar un ratito para ser admitido, sin más


Nos quedamos en ZOOM

Comentarios

Este proyecto son horas y gastos
ayúdame si quieres y puedes, a mantenerlo con una propina