Skip to content

La panne de Zoom montre pourquoi la surveillance active n'est pas négociable

Lorsque Zoom est tombé en panne, les organisations qui s'appuyaient sur une surveillance passive ont été prises au dépourvu. Voici pourquoi la surveillance active est la seule approche fiable.

Billy McDiarmid·VP Customer Engineering
Published: April 17, 2025·Updated: July 15, 2025·6 min read

​Le 16 avril 2025, Zoom a connu une panne mondiale majeure qui a perturbé les services de visioconférence et l'accès à son site web pour des milliers d'utilisateurs, ainsi que l'accès à leur messagerie professionnelle pour tous leurs employés. Le problème a rapidement été identifié comme étant lié au statut d'enregistrement du nom de domaine. Bien qu'il s'agisse d'un nom critique pour Zoom, le statut a été modifié en serverHold. La perturbation a débuté vers 14h40 EDT et a duré près de deux heures, période durant laquelle les utilisateurs ont rencontré des erreurs « Unable to Connect » et n'ont pas pu se connecter ni accéder au domaine zoom.us.

Nom de domaine : zoom.us

ID de domaine du registre : D1813391-US

Serveur WHOIS du bureau d'enregistrement : whois.markmonitor.com

URL du bureau d'enregistrement : www.markmonitor.com

Date de mise à jour : 2025-04-16T18:25:44Z

Date de création : 2002-04-24T15:03:39Z

Date d'expiration du registre : 2027-04-23T23:59:59Z

Bureau d'enregistrement : MarkMonitor, Inc.

ID IANA du bureau d'enregistrement : 292

Email de contact abus du bureau d'enregistrement : registry.admin@markmonitor.com

Téléphone de contact abus du bureau d'enregistrement : +1.2083895740

Statut du domaine : serverHold https://icann.org/epp#serverHold

Bien que Zoom ait résolu le problème et rétabli les services vers 17h ET, l'incident a mis en lumière les vulnérabilités liées aux configurations de domaine et de DNS. Un utilisateur Reddit a suggéré que ce statut est principalement utilisé pour les cas de fraude et les affaires juridiques, et qu'il est inhabituel que cela arrive à un nom de marque aussi critique.

Que signifie serverHold ?

serverHold est un code de statut de domaine défini par le registre du domaine (et non par le bureau d'enregistrement). Lorsqu'un domaine est marqué avec serverHold, ses informations DNS ne sont pas publiées dans la zone racine, ce qui signifie que le domaine disparaît effectivement d'internet. Plus d'accès au site web, plus de routage des emails, plus de résolution DNS—il cesse simplement de fonctionner.

Le statut serverHold est généralement appliqué pour des raisons administratives ou politiques sérieuses. Cela peut inclure :

  • Non-conformité réglementaire
  • Preuves d'abus (par exemple, phishing, logiciels malveillants)
  • Intervention manuelle du registre suite à des violations des conditions d'utilisation
  • Décisions de justice

Étant donné que ce statut est appliqué au niveau du registre, il ne peut pas être résolu par votre bureau d'enregistrement seul—vous devrez passer par leur équipe de support pour faire remonter le problème.

Comment cela s'est-il produit ?

Vous pouvez être un expert en DNS et tout de même être impacté par une panne catastrophique, car une grande partie de ce qui arrive à votre nom de domaine échappe à votre contrôle. Dans ce cas, le statut du domaine a été attribué à la chaîne d'approvisionnement responsable de l'enregistrement du nom de domaine et du tld .us :

« Le 16 avril, entre 14h25 ET et 16h12 ET, le domaine zoom.us n'était pas disponible en raison d'un blocage serveur par GoDaddy Registry. Ce blocage résultait d'une erreur de communication entre le bureau d'enregistrement de domaine de Zoom, Markmonitor, et GoDaddy Registry, ce qui a conduit GoDaddy Registry à désactiver par erreur le domaine zoom.us. »

De nombreuses organisations sont impliquées pour s'assurer qu'un domaine est correctement enregistré. Dans cet incident, il s'agissait d'un problème entre MarkMonitor, que Zoom utilise pour gérer ses domaines, et GoDaddy, avec qui le Département du Commerce des États-Unis contracte pour gérer le nom de domaine de premier niveau .us.

Que signifient les statuts de domaine ?

Le statut du domaine vous indique quelles opérations peuvent y être effectuées ainsi que son état juridique et technique.

Il existe deux types différents de codes de statut EPP : les codes client et les codes serveur. Les codes de statut client sont définis par les bureaux d'enregistrement, les codes serveur par les registres. Si un code de statut serveur est défini, c'est inhabituel et cela peut souvent signifier qu'il y a un litige.

Un guide complet est disponible ici, mais voici quelques-uns des statuts courants trouvés sur les noms de domaine génériques de premier niveau (gTLD).

Codes du registre

  • ok : Cela signifie qu'il n'y a aucun verrou de transfert ni aucun autre indicateur activé, ce qui expose le domaine à un risque de détournement par ingénierie sociale.
  • Inactive : Ne se résout pas.
  • autoRenewPeriod : Fait partie du cycle d'expiration du nom de domaine, cela signifie que le domaine a expiré et se trouve dans une période de grâce.
  • pendingTransfer : Le domaine est en cours de transfert d'un bureau d'enregistrement à un autre.
  • redemptionPeriod : Une période de grâce supplémentaire. Le domaine est près d'être supprimé, mais peut encore être renouvelé.
  • pendingDelete : Il est trop tard. Le domaine sera supprimé et sera bientôt disponible.

Codes du bureau d'enregistrement

  • clientHold : Généralement un signe de litige juridique ou de facturation, cela signifie que la délégation du serveur de noms du domaine a été supprimée.
  • clientDeleteProhibited : Les demandes de suppression ne peuvent pas être traitées tant que le statut n'est pas retiré.
  • clientTransferProhibited : Les demandes de transfert ne peuvent pas être traitées tant que le statut n'est pas retiré.
  • clientUpdateProhibited : Les demandes de mise à jour ne peuvent pas être traitées tant que le statut n'est pas retiré.
  • clientRenewProhibited : Le domaine ne peut pas être renouvelé dans son état actuel.

Était-ce évitable ?

Selon toute vraisemblance, pas par Zoom lui-même. À ce stade, le problème semble se situer uniquement dans la chaîne d'approvisionnement. Le tld .us lui-même est couramment utilisé et fiable, et comme la plupart des entreprises, Zoom fait appel à une organisation réputée pour gérer son portefeuille de noms de domaine.

Il est probable que ce changement se soit produit si rapidement qu'aucun outil de vérification de domaine n'aurait pu avertir Zoom de ce problème avant que les voix de 300 millions d'utilisateurs ne le fassent.

Cela dit, il est essentiel que les entreprises ne s'appuient pas uniquement sur leurs bureaux d'enregistrement pour maintenir un inventaire à jour de leurs noms de domaine et de leur statut. La plupart des organisations auront des noms de domaine répartis entre plusieurs bureaux d'enregistrement, et souvent les équipes de sécurité manqueront d'une vue unifiée leur indiquant chaque nom de domaine possédé et s'il est correctement enregistré ou non.

Surveillance active avec Red Sift ASM

Red Sift ASM offre une découverte et une surveillance continues des actifs externes d'une organisation, y compris les domaines et les configurations DNS. En identifiant de manière proactive les mauvaises configurations et les vulnérabilités potentielles, Red Sift ASM permet aux organisations de résoudre les problèmes avant qu'ils ne dégénèrent en pannes.

Dans le cas de Zoom, Red Sift ASM aurait pu détecter des anomalies dans le statut d'enregistrement du domaine, permettant une remédiation rapide et évitant potentiellement la panne.​

Surveillance et évaluation par Red Sift ASM de Zoom Video Communications, Inc.Surveillance et évaluation par Red Sift ASM de Zoom Video Communications, Inc.
Surveillance et évaluation par Red Sift ASM de Zoom Video Communications, Inc.

La panne de Zoom rappelle l'importance d'une gestion proactive de la surface d'attaque. La mise en œuvre de solutions comme Red Sift ASM peut aider les organisations à préserver l'intégrité de leurs actifs numériques et à garantir un service ininterrompu à leurs utilisateurs. Si vous souhaitez en savoir plus, demandez une démo dès aujourd'hui.

Billy McDiarmid
Billy McDiarmid
VP Customer Engineering

Billy is a solutions engineering leader, technologist, cybersecurity advocate, and researcher. As VP of Customer Engineering at Red Sift, he leads a global team helping security professionals create a safer internet.