- Mehrere Ausfälle von Zoom-Diensten am 16. April 2025 begannen mit einem Fehlschlag bei der Auflösung der Domain zoom.us; Kunden in den USA und international konnten nicht auf die Dienste zugreifen
- Der Vorfall wurde um 11:25 Uhr PDT gemeldet und um 13:12 Uhr behoben; betroffen waren Zoom Meetings sowie die Webportale von Zoom Phone, Zoom CX und der Zoom Website
- Es gab keine internen Produkt-, Sicherheits- oder Netzwerkausfälle bei Zoom und keinen DDoS-Angriff; Ursache war ein Kommunikationsfehler zwischen Markmonitor und GoDaddy Registry
- Nutzer, die bereits in einem Meeting oder einem Zoom-Phone-Anruf waren, waren nicht betroffen, aber Anfragen zum Starten, Beitreten oder Planen konnten fehlschlagen, da dafür eine DNS-Abfrage erforderlich war
- Zoom, Markmonitor und GoDaddy entfernten den Server Block und stellten den Dienst wieder her; zur Vermeidung einer Wiederholung wurde für die Domain zoom.us ein Registry Lock aktiviert
Umfang und Zeitraum des Ausfalls
- Der Ausfall beeinträchtigte den Zugriff auf mehrere Zoom-Dienste durch einen Fehlschlag bei der Auflösung der Domain zoom.us
- Das Serviceproblem wurde am 16. April 2025 um 11:25 Uhr PDT gemeldet und um 13:12 Uhr PDT behoben
- Kunden in den USA und in internationalen Regionen konnten nicht auf Zoom-Dienste zugreifen
- Betroffene Dienste:
- Zoom Meetings
- Web Portal von Zoom Phone - Global
- Web Portal von Zoom CX - Global
- Web Portal der Zoom Website
Ursache und Wiederherstellung
- Die Domain-Nameserver von Zoom beantworteten Anfragen ordnungsgemäß
- Die tatsächliche Ursache war ein Server Block bei GoDaddy Registry, wodurch die Domain zoom.us nicht verfügbar wurde
- Dieser Block entstand durch einen Kommunikationsfehler zwischen Markmonitor, dem Domain-Registrar von Zoom, und GoDaddy Registry
- In der Folge wurde die Domain zoom.us von GoDaddy Registry versehentlich in einen abgeschalteten Zustand versetzt
- Während des Vorfalls gab es bei Zoom keine internen Produkt-, Sicherheits- oder Netzwerkausfälle und keinen DDoS-Angriff
- Endnutzer, die bereits an einem Zoom-Meeting oder einem Zoom-Phone-Anruf teilnahmen, waren nicht betroffen
- Aktionen zum Starten, Beitreten und Planen von Meetings erforderten eine DNS-Abfrage und konnten daher nicht erfolgreich abgeschlossen werden
- Zoom, Markmonitor und GoDaddy identifizierten und entfernten den Server Block und stellten damit den Dienst für die Domain zoom.us wieder her
- Da DNS-Einträge auf mehreren Ebenen zwischengespeichert werden und eine TTL gesetzt ist, dauerte es nach der Reaktivierung der Domain noch einige Minuten, bis sich die Änderung in der gesamten Internet-Infrastruktur verbreitet hatte
Vermeidung einer Wiederholung und Maßnahmen für Nutzer
- GoDaddy Registry und Markmonitor haben zur Vermeidung einer Wiederholung einen Registry Lock für die Domain zoom.us aktiviert
- Diese Sperre schränkt ein, dass Server-Block-Befehle auf die Domain zoom.us angewendet werden können
- Nutzer, bei denen weiterhin Verbindungsprobleme bestehen, können den DNS-Cache leeren und anschließend erneut eine Verbindung herstellen
- Windows:
ipconfig /flushdns - Mac:
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
- Windows:
1 Kommentare
Meinungen auf Hacker News
Der Wert des Dienstes von MarkMonitor wirkt deutlich gesunken. MarkMonitor bewirbt sich selbst als „seit 1999 ICANN-akkreditierter Registrar und Branchenführer“
Der Grund, viel Geld an MarkMonitor zu zahlen, ist doch, dass sie wichtige Domains betreuen und solche Fehler vermeiden; hier hätte es für GoDaddy keinen Spielraum geben dürfen, sich einzumischen
Wenn man das nicht will, hätte man .com wollen müssen, das von Verisign betrieben wird
Apple dagegen nutzt „Nom-iq Ltd. dba COM LAUDE“, Meta-Unternehmen nutzen RegistrarSafe, Nvidia nutzt SafeNames
Wenn dasselbe Problem einem kleinen Startup passiert wäre, hätte GoDaddy sie vermutlich gar nicht erst ernst genommen
Wenn zum Beispiel eine tatsächliche Adresse im jeweiligen Land erforderlich ist, kann MarkMonitor mit Büros in mehreren Ländern diese Anforderung erfüllen und die ccTLD-Domain dann an Kunden verkaufen
Die Legalität dieser Konstruktion erscheint mir etwas fragwürdig, aber ich bin kein Rechtsexperte
Um meinen damaligen Arbeitgeber davon zu überzeugen, Zoom abzulösen, beschloss ich zu sehen, wie viele Sicherheitslücken ich innerhalb von 2–3 Stunden finden konnte
Nur mit binwalk und öffentlich verfügbaren Informationen fand ich in dieser Zeit 12 bestätigte Bugs; der schwerwiegendste war, dass die E-Mail für das Zurücksetzen des Passworts des GoDaddy-Kontos von zoom.us das private Gmail-Konto von CEO Eric S Yuan war
Als ich versuchte, das Gmail-Passwort zurückzusetzen, gab es keine Zwei-Faktor-Authentifizierung; es waren nur zwei Sicherheitsfragen zu Heimatort und Telefonnummer nötig, deren Antworten sich aus öffentlichen Quellen finden ließen, sodass man einen Reset-Link erhalten und bis zur Kontrolle über die Domain zoom.us gelangen konnte
Ich fand niemanden im Sicherheitsteam, der das auf Englisch erklären konnte, und es dauerte drei Monate, bis Zoom es bestätigte und insgesamt 800 Dollar Bug Bounty zahlte
Immerhin führte das dazu, dass mein Arbeitgeber Zoom aufgab
Das dürfte wohl in der frühen Phase gewesen sein, als Zoom gerade populär wurde
GoDaddy ist eine so inkompetente Organisation, dass man ihnen nichts Wichtiges zur Verwaltung überlassen sollte
Genau um solche Dinge zu verhindern, zahlt man viel Geld an MarkMonitor, und MarkMonitor hätte bei GoDaddy einen festen Ansprechpartner und direkte Kommunikationskanäle haben müssen
Selbst wenn GoDaddy anders gehandelt hat als angefordert, ist das auch ein großer Fehler auf Seiten von MarkMonitor
Vor ein paar Jahren habe ich eine .us-Top-Level-Domain genutzt, kam aber letztlich zu dem Schluss, dass ich meine Domain nicht von einem Ländercode abhängig machen sollte
Aus demselben Grund nutze ich auch kein .io
Das heißt nicht, dass so etwas bei generischen Top-Level-Domains unmöglich wäre, aber warum sollte man seine Marke auf diese Weise in die Hände einer Regierung legen?
Unter dieser Bedingung wäre .eu vielleicht ein besserer Kandidat, aber man kann ja frühere britische Domaininhaber fragen, wie das ausgegangen ist
Generische Top-Level-Domains fügen nur eine zusätzliche Schicht Inkompetenz in Form einer Betreibergesellschaft hinzu, und die Regierung des Landes, in dem diese Firma sitzt, kann weiterhin eingreifen
Zum Beispiel wird auch .nl nicht von Beamten der niederländischen Regierung betrieben, sondern meines Wissens von einer Non-Profit-Organisation, die in den 80ern von ein paar Leuten gegründet wurde
Auch eine „generische“ Top-Level-Domain wie .com fällt letztlich unter US-Gerichtsbarkeit
Es ist noch nichts entschieden, aber man muss sich diese Unsicherheit nicht über den Kopf hängen
Da ich hier lebe und auch künftig hier leben werde, passt es für mich gut, eine nationale Top-Level-Domain zu verwenden, um mich und meine Arbeit zu repräsentieren
Auch .com selbst unterliegt US-Gerichtsbarkeit und wird von Verisign betrieben
Wegen dieser Möglichkeit kaufte Fastmail fastmail.com und migrierte von der alten Domain fastmail.fm dorthin
.fm war zwar cool, aber nach mehreren Ausfällen der .fm-Server war man offline, und seit dem Wechsel zu .com gab es solche Probleme nicht mehr
Es ist erstaunlich, wie viele Serviceausfälle durch Geschäfte mit GoDaddy entstehen
GoDaddy übernahm Neustars Registry-Geschäft 2020, als alle mit anderen Dingen beschäftigt waren
Ich bin kein Kunde, habe nicht vor, aus dem Ausland Domains zu kaufen, und habe zu GoDaddy keine feste Meinung außer, dass mir der Name nicht gefällt
Ich habe viele Horrorgeschichten gehört, frage mich aber, ob das auch ein unmittelbarer Reflex ist
Die Endpunkte, die der Zoom-Client aufruft, sollten Second- und Third-Level-Domains haben, und Registrar sowie Hosting-Infrastruktur sollten diversifiziert werden
Sogar Reserve-Anycast-IP-Adressen für Service Discovery wären gut
Angesichts der Kosten, die Unternehmen wie unseres zahlen, kann man ein solches Maß an Engineering-Vorsorge erwarten, und man kann es auch jetzt noch beheben
#HugOps an die Mitarbeitenden, die gerade Nachtschichten zur Bewältigung leisten
Wenn der CEO von Zoom sagt: „Wir möchten für den von Ihnen verursachten weltweiten Ausfall SLA-Gutschriften erhalten“, würde GoDaddy vermutlich antworten: „Es tut uns leid. Wir können Ihnen einmalig einen 10-Dollar-Rabattcoupon für Ihren nächsten Kauf oder Ihre nächste Verlängerung anbieten.“
Die meisten Unternehmen hoffen, dass ein entschuldigender Zoom-Call ausreicht, um Kunden zu halten, und in der Praxis funktioniert das meistens auch.
Es wird zu wenig darüber gesprochen, wie groß die Asymmetrie zwischen SLA-Gutschriften und Umsatzauswirkungen bei Ausfällen eines bestimmten Anbieters ist – und wie sich das in Build-vs.-Buy-Entscheidungen niederschlagen sollte.
Dafür müsste es bedeuten, dass im normalen Betrieb kaum Marge übrig bleibt.
SLAs sind nützlicher als Mittel, um aus langfristigen Verträgen mit unzuverlässigen Anbietern herauszukommen, statt entgangenen Umsatz durch Ausfälle zu kompensieren.
GoDaddy ist seit Jahren miserabel, und dass sie die ACME API für alle außer Top-Kunden blockiert haben, war für mich der letzte Tropfen.
Ich würde ihnen niemals vertrauen.
Wenn man das will, kauft man bei einem Versicherer eine maßgeschneiderte Police für genau diesen Vorfall und zahlt eine jährliche Prämie in ähnlicher Höhe.
Auch bei Build vs. Buy gilt: Selbst Gebautes ist oft schlechter als Gekauftes.
Gekaufte Produkte werden durch Bug Reports von Kunden auf der ganzen Welt laufend verbessert, während interne Tools nur selten in diesem Maß Stresstests durchlaufen und im Einsatz gehärtet werden.
Es sieht so aus, als sei bei MarkMonitor etwas passiert. Möglicherweise wurde zoom.us fälschlich als Marken-Imitation markiert, bei GoDaddy, dem Betreiber der .us-Top-Level-Domain, eine Urheberrechtsbeschwerde eingereicht, und GoDaddy könnte die Domain daraufhin gesperrt haben.
Wenn MarkMonitor erwähnt worden wäre, aber sonst keinerlei Zusammenhang bestünde, wäre die Theorie mit der Urheberrechtsbeschwerde plausibler.
Als dieser Ausfall passierte, dachte ich, sie hätten endlich die „Umstellung“ gemacht und dabei sei etwas schiefgelaufen.
Heute habe ich auch gehört, dass der Twitter-Account @zoom_us gelöscht wurde.
Urheberrechtsbeschwerden können auf GitHub, YouTube usw. missbraucht werden und werden es tatsächlich.
Seit wann gilt gesellschaftlich eigentlich die Schuldvermutung als Standard?
GoDaddy ist zwar keine Regierung, aber das ist inakzeptabel.
Ein Mensch hätte die Domain nur drei Sekunden ansehen müssen, um zu erkennen, dass es ein False Positive ist und sie nicht gelöscht werden darf.
Ausfallanalyse von ThousandEyes: https://www.thousandeyes.com/blog/zoom-outage-analysis-april...
Er erklärt zum Beispiel, was DNS ist, aber nicht, warum der Ausfall passiert ist, und liefert nur eine Zeitleiste samt nützlichem Kontext für Leute, die gerade erst lernen, was DNS ist und wie es funktioniert.