Pular para o conteúdo

Pesquisadores descobrem falha crítica no Zoom que permite sequestrar dispositivos via compartilhamento de tela

Zoom screen sharing hijack

Pesquisadores de segurança da empresa A Security descobriram uma falha crítica no Zoom que permitia a sequestradores assumir o controle total de dispositivos de participantes em chamadas com compartilhamento de tela. O mais alarmante: a vulnerabilidade foi encontrada com menos de 20 prompts em modelos de IA públicos, em um único dia de trabalho.

Como funcionava o ataque

O problema estava no protocolo usado para facilitar anotações durante o compartilhamento de tela. Qualquer pessoa em uma chamada com screen sharing — seja participante ou organizador — era vulnerável a um ataque silencioso que não deixava nenhum indicio visual e não exigia interação da vítima.

“Se você simplesmente entrar em um Zoom conosco, podemos assumir o controle do seu dispositivo”, disse Yossi Torati, cofundador da A Security, em entrevista ao WIRED. “O pior cenário é que podemos assumir o controle de uma empresa inteira apenas com essa vulnerabilidade.”

IA democratiza a caça de falhas

O achado foi baptizado de “Zoomsday” pelos pesquisadores. De acordo com Omer Gull, cofundador da empresa, antes seria necessário “uma equipe de cinco pessoas, talvez seis meses com muito refinamento” para encontrar e explorar essa vulnerabilidade. Agora, modelos de IA acessíveis ao público realizam o mesmo trabalho em menos de 20 prompts.

“O que nos interessa e o que acreditamos ser perigoso é a democratização dessas capacidades — a barreira de entrada está caindo rapidamente”, afirmou Gull ao The Verge.

Impacto e correção

As vulnerabilidades afetavam o Zoom em todos os sistemas operacionais suportados: Windows, macOS, Linux, iOS e Android. Um atacante poderia juntar-se a uma chamada, assumir o controle do computador e credenciais de uma vítima, e depois usar esses acessos para se movimentar lateralmente dentro da empresa.

O Zoom emitiu um aviso de segurança na terça-feira (12) e já começou a rolar correções tanto no lado do servidor quanto nas aplicações dos dispositivos. A empresa classificou a gravidade do problema como alta e recomendou a atualização imediata de todos os usuários.

A descoberta reforça preocupações crescentes sobre como ferramentas de IA podem ser usadas tanto para proteger quanto para atacar sistemas, especialmente em plataformas de videoconferência amplamente utilizadas no ambiente corporativo e educacional.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *