News

IA descobre falha no Zoom que permitia invadir PCs e celulares

Resumo
  • A Zoom corrigiu uma vulnerabilidade crítica em sua plataforma que permitia a invasão silenciosa de dispositivos.
  • A falha, descoberta pela empresa de cibersegurança A Security, exigia que a vítima estivesse em uma chamada de vídeo com o recurso de compartilhamento de tela ativado.
  • A brecha foi explorada usando menos de 20 comandos de texto e permitia a execução remota de código, possibilitando ao invasor roubar dados sensíveis e instalar malwares.
  • A Zoom já liberou uma atualização para corrigir a vulnerabilidade.

A Zoom solucionou nesta terça-feira (11) uma vulnerabilidade crítica que permitia a invasão silenciosa de celulares e computadores. Identificada pela empresa de cibersegurança A Security, a falha exigia apenas que a vítima estivesse em uma chamada de vídeo com o recurso de compartilhamento de tela ativado.

O caso acende um alerta pela facilidade da descoberta. Os pesquisadores utilizaram modelos públicos de inteligência artificial para explorar a falha do zero usando menos de 20 comandos de texto (os chamados prompts).

Como funcionava o ataque silencioso?

Falha crítica no Zoom permitia controle remoto de PCs e celulares (imagem: reprodução/A Security)

O problema estava escondido no protocolo que gerencia anotações em tempo real (aquele recurso que permite desenhar e fazer marcações na tela). Uma brecha abriu as portas para a execução remota de código.

Segundo os relatórios técnicos da A Security, um invasor presente na reunião, seja anfitrião ou convidado, podia injetar códigos maliciosos nos dispositivos de todos os outros participantes da sala. O grande perigo desse ataque, batizado de “Zoomsday”, é que ele operava no formato zero-click, ou seja, não exigia qualquer interação da vítima.

Ninguém precisava clicar em um link suspeito no chat, baixar um arquivo malicioso ou aceitar uma solicitação na tela. Com o controle do sistema, o cibercriminoso ganhava passe livre para roubar dados sensíveis, ligar a webcam e o microfone ou instalar malwares.

No ambiente corporativo, as consequências seriam desastrosas. Um hacker poderia roubar credenciais de um funcionário para entrar na rede da companhia, comprometendo servidores a partir de uma única videochamada.

Como a IA descobriu a falha?

O que mais assustou os especialistas foi a velocidade com que a IA encontrou e conseguiu explorar a brecha. A empresa de cibersegurança explicou que bastou um dia de trabalho. Eles direcionaram um agente de IA para vasculhar funções muitas vezes ignoradas no código do Zoom. Rapidamente, ele encontrou o erro e montou a invasão em tempo recorde.

Quais sistemas foram afetados e como se proteger?

A vulnerabilidade afetou o aplicativo do Zoom em todos os sistemas suportados: Windows, macOS, Linux, Android e iOS (iPhone). Como entrar em uma videoconferência envolve desde reuniões de trabalho a aulas online, milhões de usuários poderiam ter aparelhos expostos caso os detalhes da falha vazassem.

Felizmente, a brecha foi reportada de forma responsável aos desenvolvedores. A dona do serviço publicou um boletim de segurança detalhado, já implementou as correções necessárias nos servidores e liberou atualizações para os aplicativos.

Apesar de não haver registros de que o “Zoomsday” tenha sido explorado de forma maliciosa na internet, a recomendação unânime é atualizar o aplicativo imediatamente.

What did you think of this news? Leave a comment below and/or share it on your social media. This way, we can inform more people about the hottest things in technology, science, innovation, and gaming!

This news was originally published in:
Original source

augustopjulio

I'm Augusto de Paula Júlio, creator of Tech Next Portal, Tenis Portal and Curiosidades Online, a hobby tennis player, amateur writer, and digital entrepreneur. Learn more at: https://www.augustojulio.com.