Zoomは、エンドツーエンド暗号化が偽装であったことが発覚して以来、急落している。感染拡大防止策によるリモートワークの必要性から当初は人気が急上昇したが、その後、ユーザーと企業にとって状況は一変した。
現在、このビデオ会議アプリケーションの使用は禁止されている。主な理由は、セキュリティとプライバシーに関する問題が繰り返し報告されたためだ。1月には、サイバーセキュリティ企業のチェック・ポイントが、攻撃者が簡単に有効な会議IDを生成し、それを使ってパスワードで保護されていない会議に参加できることを実証した。
Zoomは待機室の利用、パスワードの設定、ミュート機能、画面共有の制限など、いくつかの推奨事項を提示したが、一般ユーザーはこれらのセキュリティ対策を講じることなくZoomを使い続けた。
その結果、Zoom爆撃(Zoomアプリケーションを使って他人を嫌がらせする目的で、Zoomミーティングに無断で侵入する行為)の事例が多数報告されている。また、ポルノ動画を追加するためにミーティングに参加する人物の報告もある。
現在、Zoom爆撃がプラットフォームのユーザーに影響を与えているだけでなく、他のセキュリティ問題も発生している。先週、元NSAハッカーのパトリック・ウォードル氏は、Zoomアプリケーションに2つの脆弱性を発見したと発表した。この脆弱性により、悪意のある第三者がMacコンピュータを乗っ取り、ウェブカメラ、マイク、さらにはシステム全体へのアクセス権限を奪うことが可能になるという。
この発見後、テスラとスペースXのCEOであるイーロン・マスク氏、NSA(国家安全保障局)、Googleの従業員など、多くの企業がこのアプリケーションから距離を置き始めた。
Zoomアプリはセキュリティ上の懸念から批判が高まっており、他のセキュリティ専門家が引き続き分析を行い、いくつかの問題点を特定した。例えば、Zoomミーティングはエンドツーエンド暗号化をサポートしていないため、Zoomはアプリで行われたミーティングの内容にアクセスできる、あるいは特定のZoom暗号化キーが中国にあるサーバーを経由してミーティング参加者に送信される、といった点である。
こうした問題の数々が、ユーザーの同社に対する反感を招いた。先週、あるZoomユーザーがカリフォルニア州の裁判所にZoom Video Communications社を相手取って集団訴訟を起こした。
この取り組みは、iOS版Zoomアプリがユーザーがアプリを開いた際に、分析情報をFacebookに送信していたという報告を受けて行われた。
Zoom社によると、同社は「Facebookの開発キットを使用しており、その開発キットのドキュメントには、それを使って開発されたアプリからデータを受け取るという警告が記載されていた」と主張しているが、この情報はアプリケーションのドキュメントには含まれておらず、ましてや利用規約にも記載されていなかった。
Zoom社は、アプリケーションで修正すべき点がたくさんあることを認識し、非難されているセキュリティと機密性の問題に対する回答を提供するために取り組んできました。
しかし今のところ、これらの措置は不十分であるように思われる。というのも、マイケル・ドリューを含む株主の一人が先週火曜日、Zoom Video Communications社に対して集団訴訟を起こし、同社がアプリケーションの機密性基準を誇張し、実際にはエンドツーエンド暗号化が採用されていないことを開示しなかったと非難したからだ。
先週、ZoomのCEOであるエリック・ユアン氏はユーザーに対し、プライバシーとセキュリティに関して同社がコミュニティの期待に応えられなかったことを謝罪し、アプリが現在直面しているセキュリティ問題に対処するための措置を講じていると述べた。
既に手遅れかもしれないが、Facebook、Skype、Houseparty、FaceTimeなど、様々なアプリケーションがこの問題を利用してサービスを提供している。