- Em 16 de abril de 2025, várias interrupções nos serviços do Zoom começaram com uma falha na resolução do domínio zoom.us, impedindo clientes nos EUA e em regiões internacionais de acessar o serviço
- A interrupção foi reportada às 11h25 PDT e resolvida às 13h12; foram afetados o Zoom Meetings e os portais web do Zoom Phone, Zoom CX e Zoom Website
- Não houve falha interna de produto, segurança ou rede no Zoom, nem ataque DDoS; a causa foi um erro de comunicação entre a Markmonitor e o GoDaddy Registry
- Usuários que já estavam em reuniões ou chamadas do Zoom Phone não foram afetados, mas solicitações para iniciar, participar ou agendar podiam falhar por exigirem consulta DNS
- Zoom, Markmonitor e GoDaddy removeram o bloqueio de servidor para restaurar o serviço e aplicaram um registry lock ao domínio zoom.us para evitar recorrência
Escopo e duração da interrupção
- A interrupção afetou o acesso a vários serviços do Zoom devido a uma falha na resolução do domínio zoom.us
- O problema de serviço foi reportado em 16 de abril de 2025, às 11h25 PDT, e resolvido às 13h12 PDT
- Clientes nos Estados Unidos e em regiões internacionais não conseguiam acessar os serviços do Zoom
- Serviços afetados:
- Zoom Meetings
- Portal web do Zoom Phone - Global
- Portal web do Zoom CX - Global
- Portal web do Zoom Website
Causa e processo de recuperação
- Os servidores de nomes de domínio do Zoom estavam respondendo normalmente às solicitações
- A causa real foi um server block no GoDaddy Registry, que deixou o domínio zoom.us indisponível
- Esse bloqueio ocorreu por um erro de comunicação entre a Markmonitor, registradora do domínio do Zoom, e o GoDaddy Registry
- Como resultado, o GoDaddy Registry acabou encerrando por engano o domínio zoom.us
- Durante a interrupção, não houve falha interna de produto, falha de segurança, falha de rede nem ataque DDoS no Zoom
- Usuários finais que já tinham entrado em uma reunião do Zoom ou em uma chamada do Zoom Phone não foram afetados
- Ações de iniciar, participar ou agendar reuniões exigiam consulta DNS e, portanto, não puderam ser concluídas normalmente
- Zoom, Markmonitor e GoDaddy identificaram e removeram o bloqueio de servidor, restaurando o serviço do domínio zoom.us
- Como registros DNS são armazenados em cache em várias camadas e têm TTL definido, levou mais alguns minutos para que a reativação do domínio se propagasse por toda a infraestrutura da internet
Prevenção de recorrência e ações para usuários
- O GoDaddy Registry e a Markmonitor aplicaram um registry lock ao domínio zoom.us para evitar recorrência
- Esse bloqueio restringe a aplicação de comandos de server block ao domínio zoom.us
- Usuários que ainda tiverem problemas de conexão podem limpar o cache DNS e tentar se conectar novamente
- Windows:
ipconfig /flushdns - Mac:
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
- Windows:
1 comentários
Opiniões no Hacker News
O valor do serviço da MarkMonitor parece ter caído bastante. A MarkMonitor se promove como “registradora credenciada pela ICANN e líder do setor desde 1999”
O motivo de pagar caro à MarkMonitor é justamente para que ela cuide de domínios importantes sem cometer erros assim, e aqui não deveria haver espaço para a GoDaddy se intrometer
Se isso incomoda, deveriam ter escolhido .com, operado pela Verisign
Já a Apple usa “Nom-iq Ltd. dba COM LAUDE”, as empresas da Meta usam RegistrarSafe, e a Nvidia usa SafeNames
Se o mesmo problema acontecesse com uma startup pequena, acho que a GoDaddy nem daria atenção
Por exemplo, quando é necessário ter um endereço físico no país, a MarkMonitor pode manter escritórios em vários países, atender a esse requisito e então vender domínios ccTLD aos clientes
A legalidade dessa estrutura me parece meio duvidosa, mas não sou especialista em direito
Para convencer meu empregador da época a abandonar o Zoom, resolvi ver quantas vulnerabilidades de segurança conseguiria encontrar em 2 ou 3 horas
Usando apenas binwalk e informações de fontes públicas, encontrei 12 bugs confirmados nesse período; o mais grave era que o e-mail de redefinição de senha da conta da GoDaddy do zoom.us era a conta pessoal do Gmail do CEO Eric S Yuan
Ao tentar redefinir a senha do Gmail, vi que não havia autenticação de dois fatores, e só eram necessárias duas perguntas de recuperação, cidade natal e número de telefone; com fontes públicas consegui as respostas, recebi o link de redefinição e poderia chegar ao controle do domínio zoom.us
Não consegui encontrar uma única pessoa da equipe de segurança capaz de explicar a situação em inglês, e o Zoom levou 3 meses para confirmar isso e pagar um total de US$ 800 em bug bounty
Pelo menos, graças a isso, meu empregador acabou abandonando o Zoom
Deve ter sido no começo, quando o Zoom estava apenas começando a ficar popular
A GoDaddy é uma organização tão incompetente que não deveria administrar nada importante
É para evitar esse tipo de coisa que se paga caro à MarkMonitor, e a MarkMonitor deveria ter um gerente dedicado e canais diretos de comunicação com a GoDaddy
Mesmo que a GoDaddy tenha feito algo diferente do solicitado, isso também é um erro grande do lado da MarkMonitor
Há alguns anos usei o domínio de topo .us, mas acabei concluindo que não deveria deixar meu domínio depender de um código de país
É pelo mesmo motivo que não uso .io
Não quer dizer que isso seja impossível em domínios de topo genéricos, mas por que entregar sua marca às mãos de um governo desse jeito?
Para esse critério, .eu talvez seja um candidato melhor, mas é só perguntar aos antigos donos britânicos de domínios como isso acabou
Domínios de topo genéricos só acrescentam uma camada extra de incompetência na forma da empresa operadora, e o governo do país onde essa empresa está ainda pode intervir
Por exemplo, .nl também não é operado por funcionários do governo holandês; se me lembro bem, é operado por uma organização sem fins lucrativos que algumas pessoas começaram nos anos 80
Domínios de topo “genéricos” como .com também ficam, de qualquer forma, sob jurisdição dos EUA
Ainda não há decisão, mas não há necessidade de manter essa incerteza pairando sobre a cabeça
Como moro aqui e pretendo continuar morando, acho adequado usar um domínio de topo nacional para representar a mim e ao meu trabalho
O próprio .com também está sob jurisdição dos EUA e é operado pela Verisign
Por causa dessa possibilidade, a Fastmail comprou fastmail.com e migrou do antigo domínio fastmail.fm
.fm era legal, mas eles ficaram offline algumas vezes por falhas nos servidores .fm; depois de ir para .com, não tiveram mais esse tipo de problema
É surpreendente haver tantas interrupções de serviço causadas por lidar com a GoDaddy
A GoDaddy comprou o negócio de registros da Neustar em 2020, quando todo mundo estava distraído com outras coisas
Eu não sou cliente, não tenho intenção de comprar domínios no exterior e não tenho opinião firme sobre a GoDaddy além de não gostar do nome
Ouvi muitas histórias assustadoras, mas também fico me perguntando se isso é uma reação reflexa imediata
O cliente do Zoom deveria ter domínios de segundo e terceiro nível no lado que ele chama, além de diversificar a registradora e a infraestrutura de hospedagem
Seria bom ter até endereços IP anycast de reserva para descoberta de serviço
Considerando o quanto empresas como a nossa pagam, dá para esperar esse nível de preparação de engenharia, e ainda dá para corrigir isso agora
#HugOps para os funcionários que estão respondendo a isso trabalhando até tarde
Se o CEO da Zoom disser “queremos receber créditos de SLA pela indisponibilidade global que vocês causaram”, imagino que a GoDaddy responderia: “Desculpe. Podemos oferecer um cupom de US$ 10 de desconto uma vez, na sua próxima compra ou renovação”
A maioria das empresas espera que uma única chamada de Zoom com um pedido de desculpas seja suficiente para reter clientes — e, na prática, em geral funciona
Não se discute o suficiente o tamanho da assimetria entre créditos de SLA e impacto na receita em uma falha de um fornecedor específico, nem como isso deveria pesar na decisão entre construir e comprar
Para isso, significaria que, em operação normal, quase não haveria margem de lucro
Um SLA é mais útil como meio de sair de um contrato de longo prazo com um fornecedor não confiável do que para compensar a receita perdida por uma indisponibilidade
A GoDaddy é péssima há anos, e a forma como bloqueou a API ACME para quem não era cliente de alto nível foi, para mim, a gota d’água
Nunca confiaria nela
Se é isso que você quer, compre de uma seguradora uma apólice sob medida para esse incidente e pague um valor anual parecido
Mesmo na decisão entre construir e comprar, algo feito internamente muitas vezes é pior do que algo comprado
Um produto comprado é constantemente corrigido graças a relatos de bugs de clientes no mundo todo, mas ferramentas internas raramente passam por tanto teste de estresse e amadurecimento em campo
Parece que algo aconteceu do lado da MarkMonitor. Talvez tenham marcado zoom.us incorretamente como falsificação de marca, enviado uma denúncia de copyright à GoDaddy, que opera o domínio de topo .us, e a GoDaddy pode ter suspendido o domínio com base nessa denúncia
Se a MarkMonitor tivesse sido mencionada sem nenhuma outra ligação, a teoria da denúncia de copyright pareceria mais plausível
Quando essa indisponibilidade aconteceu, achei que finalmente tinham feito a “migração” e algo havia dado errado
Hoje também ouvi dizer que a conta @zoom_us no Twitter foi apagada
Denúncias de violação de copyright podem ser abusadas, e de fato são, em lugares como GitHub, YouTube etc.
Fico me perguntando desde quando a presunção de culpa virou o padrão social
A GoDaddy não é o governo, mas isso é inaceitável
Se uma pessoa olhasse o domínio por 3 segundos, perceberia que era um falso positivo e que ele não deveria ser removido
Análise da indisponibilidade pela ThousandEyes: https://www.thousandeyes.com/blog/zoom-outage-analysis-april...
Por exemplo, explica o que é DNS, mas não explica por que a falha ocorreu; apenas apresenta uma linha do tempo com contexto útil para quem ainda está aprendendo o que é DNS e como ele funciona