1 pontos por GN⁺ 2025-04-18 | 1 comentários | Compartilhar no WhatsApp
  • Em 16 de abril de 2025, várias interrupções nos serviços do Zoom começaram com uma falha na resolução do domínio zoom.us, impedindo clientes nos EUA e em regiões internacionais de acessar o serviço
  • A interrupção foi reportada às 11h25 PDT e resolvida às 13h12; foram afetados o Zoom Meetings e os portais web do Zoom Phone, Zoom CX e Zoom Website
  • Não houve falha interna de produto, segurança ou rede no Zoom, nem ataque DDoS; a causa foi um erro de comunicação entre a Markmonitor e o GoDaddy Registry
  • Usuários que já estavam em reuniões ou chamadas do Zoom Phone não foram afetados, mas solicitações para iniciar, participar ou agendar podiam falhar por exigirem consulta DNS
  • Zoom, Markmonitor e GoDaddy removeram o bloqueio de servidor para restaurar o serviço e aplicaram um registry lock ao domínio zoom.us para evitar recorrência

Escopo e duração da interrupção

  • A interrupção afetou o acesso a vários serviços do Zoom devido a uma falha na resolução do domínio zoom.us
  • O problema de serviço foi reportado em 16 de abril de 2025, às 11h25 PDT, e resolvido às 13h12 PDT
  • Clientes nos Estados Unidos e em regiões internacionais não conseguiam acessar os serviços do Zoom
  • Serviços afetados:
    • Zoom Meetings
    • Portal web do Zoom Phone - Global
    • Portal web do Zoom CX - Global
    • Portal web do Zoom Website

Causa e processo de recuperação

  • Os servidores de nomes de domínio do Zoom estavam respondendo normalmente às solicitações
  • A causa real foi um server block no GoDaddy Registry, que deixou o domínio zoom.us indisponível
    • Esse bloqueio ocorreu por um erro de comunicação entre a Markmonitor, registradora do domínio do Zoom, e o GoDaddy Registry
    • Como resultado, o GoDaddy Registry acabou encerrando por engano o domínio zoom.us
  • Durante a interrupção, não houve falha interna de produto, falha de segurança, falha de rede nem ataque DDoS no Zoom
  • Usuários finais que já tinham entrado em uma reunião do Zoom ou em uma chamada do Zoom Phone não foram afetados
  • Ações de iniciar, participar ou agendar reuniões exigiam consulta DNS e, portanto, não puderam ser concluídas normalmente
  • Zoom, Markmonitor e GoDaddy identificaram e removeram o bloqueio de servidor, restaurando o serviço do domínio zoom.us
    • Como registros DNS são armazenados em cache em várias camadas e têm TTL definido, levou mais alguns minutos para que a reativação do domínio se propagasse por toda a infraestrutura da internet

Prevenção de recorrência e ações para usuários

  • O GoDaddy Registry e a Markmonitor aplicaram um registry lock ao domínio zoom.us para evitar recorrência
    • Esse bloqueio restringe a aplicação de comandos de server block ao domínio zoom.us
  • Usuários que ainda tiverem problemas de conexão podem limpar o cache DNS e tentar se conectar novamente
    • Windows: ipconfig /flushdns
    • Mac: sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder

1 comentários

 
GN⁺ 2025-04-18
Opiniões no Hacker News
  • O valor do serviço da MarkMonitor parece ter caído bastante. A MarkMonitor se promove como “registradora credenciada pela ICANN e líder do setor desde 1999”
    O motivo de pagar caro à MarkMonitor é justamente para que ela cuide de domínios importantes sem cometer erros assim, e aqui não deveria haver espaço para a GoDaddy se intrometer

    • Como a GoDaddy Registry opera o registro .us, não dá para ter um domínio .us sem envolvimento da GoDaddy
      Se isso incomoda, deveriam ter escolhido .com, operado pela Verisign
    • Fiquei curioso para saber quais registradoras de domínio as grandes empresas de tecnologia usam e fiz consultas Whois; Microsoft, Google, Amazon, Tesla, Netflix e Shopify usavam todas a MarkMonitor
      Já a Apple usa “Nom-iq Ltd. dba COM LAUDE”, as empresas da Meta usam RegistrarSafe, e a Nvidia usa SafeNames
    • Talvez o motivo de pagar à MarkMonitor seja, no fim das contas, a capacidade de contatar a GoDaddy e resolver o problema
      Se o mesmo problema acontecesse com uma startup pequena, acho que a GoDaddy nem daria atenção
    • A GoDaddy opera o DNS raiz de .us
    • Outro valor da MarkMonitor está em dar acesso a domínios de topo com código de país (ccTLDs) que têm requisitos difíceis de cumprir diretamente
      Por exemplo, quando é necessário ter um endereço físico no país, a MarkMonitor pode manter escritórios em vários países, atender a esse requisito e então vender domínios ccTLD aos clientes
      A legalidade dessa estrutura me parece meio duvidosa, mas não sou especialista em direito
  • Para convencer meu empregador da época a abandonar o Zoom, resolvi ver quantas vulnerabilidades de segurança conseguiria encontrar em 2 ou 3 horas
    Usando apenas binwalk e informações de fontes públicas, encontrei 12 bugs confirmados nesse período; o mais grave era que o e-mail de redefinição de senha da conta da GoDaddy do zoom.us era a conta pessoal do Gmail do CEO Eric S Yuan
    Ao tentar redefinir a senha do Gmail, vi que não havia autenticação de dois fatores, e só eram necessárias duas perguntas de recuperação, cidade natal e número de telefone; com fontes públicas consegui as respostas, recebi o link de redefinição e poderia chegar ao controle do domínio zoom.us
    Não consegui encontrar uma única pessoa da equipe de segurança capaz de explicar a situação em inglês, e o Zoom levou 3 meses para confirmar isso e pagar um total de US$ 800 em bug bounty
    Pelo menos, graças a isso, meu empregador acabou abandonando o Zoom

    • Fico curioso para saber quando isso aconteceu. Alguns anos atrás, a Zoom estava contratando ativamente pessoal de segurança nos EUA e também montando uma equipe dedicada de fuzzing
      Deve ter sido no começo, quando o Zoom estava apenas começando a ficar popular
    • Você está admitindo agora que cometeu um crime grave?
  • A GoDaddy é uma organização tão incompetente que não deveria administrar nada importante

    • É fácil culpar a GoDaddy, mas uma falha de comunicação precisa de dois lados para acontecer
      É para evitar esse tipo de coisa que se paga caro à MarkMonitor, e a MarkMonitor deveria ter um gerente dedicado e canais diretos de comunicação com a GoDaddy
      Mesmo que a GoDaddy tenha feito algo diferente do solicitado, isso também é um erro grande do lado da MarkMonitor
    • Quem diria que uma empresa que fazia anúncios com mulheres vestidas como funcionárias do Hooters acabaria virando um completo carro de palhaços
  • Há alguns anos usei o domínio de topo .us, mas acabei concluindo que não deveria deixar meu domínio depender de um código de país
    É pelo mesmo motivo que não uso .io
    Não quer dizer que isso seja impossível em domínios de topo genéricos, mas por que entregar sua marca às mãos de um governo desse jeito?

    • Nenhum domínio de topo está livre das leis de algum país. Talvez .aq ou .su?
      Para esse critério, .eu talvez seja um candidato melhor, mas é só perguntar aos antigos donos britânicos de domínios como isso acabou
      Domínios de topo genéricos só acrescentam uma camada extra de incompetência na forma da empresa operadora, e o governo do país onde essa empresa está ainda pode intervir
      Por exemplo, .nl também não é operado por funcionários do governo holandês; se me lembro bem, é operado por uma organização sem fins lucrativos que algumas pessoas começaram nos anos 80
    • A Zoom é constituída nos EUA e a maior parte dos seus funcionários também está nos EUA, então ela já está sob a influência do governo americano
      Domínios de topo “genéricos” como .com também ficam, de qualquer forma, sob jurisdição dos EUA
    • Você teve sorte em evitar .io. .io corre o risco de ser simplesmente extinto
      Ainda não há decisão, mas não há necessidade de manter essa incerteza pairando sobre a cabeça
    • Eu confio em geral no meu governo, o Canadá, e gosto do fato de que as informações WHOIS dos domínios .ca ficam ocultas por padrão
      Como moro aqui e pretendo continuar morando, acho adequado usar um domínio de topo nacional para representar a mim e ao meu trabalho
    • Literalmente todos os domínios de topo estão sob a administração de algum governo
      O próprio .com também está sob jurisdição dos EUA e é operado pela Verisign
  • Por causa dessa possibilidade, a Fastmail comprou fastmail.com e migrou do antigo domínio fastmail.fm
    .fm era legal, mas eles ficaram offline algumas vezes por falhas nos servidores .fm; depois de ir para .com, não tiveram mais esse tipo de problema

  • É surpreendente haver tantas interrupções de serviço causadas por lidar com a GoDaddy

    • Quando a Zoom obteve o domínio zoom.us, provavelmente era a Neustar que operava o registro .us
      A GoDaddy comprou o negócio de registros da Neustar em 2020, quando todo mundo estava distraído com outras coisas
    • Fico curioso se isso ainda parece assim quando se divide o número de falhas pelo número de clientes
      Eu não sou cliente, não tenho intenção de comprar domínios no exterior e não tenho opinião firme sobre a GoDaddy além de não gostar do nome
      Ouvi muitas histórias assustadoras, mas também fico me perguntando se isso é uma reação reflexa imediata
  • O cliente do Zoom deveria ter domínios de segundo e terceiro nível no lado que ele chama, além de diversificar a registradora e a infraestrutura de hospedagem
    Seria bom ter até endereços IP anycast de reserva para descoberta de serviço
    Considerando o quanto empresas como a nossa pagam, dá para esperar esse nível de preparação de engenharia, e ainda dá para corrigir isso agora
    #HugOps para os funcionários que estão respondendo a isso trabalhando até tarde

    • Foi especialmente frustrante que o host de verificação de status também estivesse dentro do domínio zoom.us
  • Se o CEO da Zoom disser “queremos receber créditos de SLA pela indisponibilidade global que vocês causaram”, imagino que a GoDaddy responderia: “Desculpe. Podemos oferecer um cupom de US$ 10 de desconto uma vez, na sua próxima compra ou renovação”
    A maioria das empresas espera que uma única chamada de Zoom com um pedido de desculpas seja suficiente para reter clientes — e, na prática, em geral funciona
    Não se discute o suficiente o tamanho da assimetria entre créditos de SLA e impacto na receita em uma falha de um fornecedor específico, nem como isso deveria pesar na decisão entre construir e comprar

    • É provável que você não queira otimizar os créditos de SLA para cobrir uma parte significativa da receita perdida
      Para isso, significaria que, em operação normal, quase não haveria margem de lucro
      Um SLA é mais útil como meio de sair de um contrato de longo prazo com um fornecedor não confiável do que para compensar a receita perdida por uma indisponibilidade
    • Não entendo por que um serviço do porte da Zoom usa a GoDaddy
      A GoDaddy é péssima há anos, e a forma como bloqueou a API ACME para quem não era cliente de alto nível foi, para mim, a gota d’água
      Nunca confiaria nela
    • Se a Zoom saiu do ar, nem dá para fazer uma chamada de Zoom pedindo desculpas
    • Para tornar a relação simétrica, o custo de renovação do domínio não deveria ser algo como US$ 20, mas sim milhões de dólares, para bancar as indenizações
      Se é isso que você quer, compre de uma seguradora uma apólice sob medida para esse incidente e pague um valor anual parecido
      Mesmo na decisão entre construir e comprar, algo feito internamente muitas vezes é pior do que algo comprado
      Um produto comprado é constantemente corrigido graças a relatos de bugs de clientes no mundo todo, mas ferramentas internas raramente passam por tanto teste de estresse e amadurecimento em campo
    • Lembro que, na falha da CrowdStrike, ofereceram cupons da Starbucks. Parece que é por aí mesmo
  • Parece que algo aconteceu do lado da MarkMonitor. Talvez tenham marcado zoom.us incorretamente como falsificação de marca, enviado uma denúncia de copyright à GoDaddy, que opera o domínio de topo .us, e a GoDaddy pode ter suspendido o domínio com base nessa denúncia

    • É possível, mas como a MarkMonitor é a registradora da Zoom, há várias outras formas de uma falha de comunicação entre MarkMonitor e GoDaddy levar a esse resultado
      Se a MarkMonitor tivesse sido mencionada sem nenhuma outra ligação, a teoria da denúncia de copyright pareceria mais plausível
    • Posso estar lembrando errado, mas lembro de ter recebido um e-mail automático de serviço dizendo que Zoom.us seria substituído por Zoom.com
      Quando essa indisponibilidade aconteceu, achei que finalmente tinham feito a “migração” e algo havia dado errado
      Hoje também ouvi dizer que a conta @zoom_us no Twitter foi apagada
    • Se isso for verdade, é um exemplo muito claro de por que essas ações automatizadas de remoção devem ser rejeitadas
      Denúncias de violação de copyright podem ser abusadas, e de fato são, em lugares como GitHub, YouTube etc.
      Fico me perguntando desde quando a presunção de culpa virou o padrão social
      A GoDaddy não é o governo, mas isso é inaceitável
      Se uma pessoa olhasse o domínio por 3 segundos, perceberia que era um falso positivo e que ele não deveria ser removido
  • Análise da indisponibilidade pela ThousandEyes: https://www.thousandeyes.com/blog/zoom-outage-analysis-april...

    • O texto lista muitos fatos, mas não explica o que de fato aconteceu
      Por exemplo, explica o que é DNS, mas não explica por que a falha ocorreu; apenas apresenta uma linha do tempo com contexto útil para quem ainda está aprendendo o que é DNS e como ele funciona
    • Eu nem sabia que todas as consultas DNS para domínios como .us passam por um único registro raiz antes de chegar aos servidores de nomes reais