Explorando a Cidade Com a GoPro – Vídeo Emocionante de Passeio de Bike!

À medida que os modelos de IA adquirem capacidades avançadas para encontrar vulnerabilidades em software, desenvolver maneiras de explorá-las e até realizar ataques de hacking autônomos, os pesquisadores ofereceram um novo exemplo preocupante na terça-feira, divulgando vulnerabilidades na plataforma de videoconferência Zoom que poderiam ter sido exploradas para assumir o controle dos dispositivos das vítimas. Qualquer pessoa em uma chamada que envolvesse compartilhamento de tela, seja participantes ou o anfitrião, estaria vulnerável a um ataque silencioso que poderia ser realizado sem indicação e sem interação da vítima.

Os pesquisadores da empresa de defesa digital A Security afirmam que o bug foi descoberto no início de junho usando modelos de IA disponíveis publicamente e que foram necessários menos de 20 prompts para descobrir as vulnerabilidades e criar um ataque funcional. O Zoom emitiu um aviso de segurança na terça-feira, incluindo detalhes sobre correções que a empresa já começou a implementar para resolver as falhas, que afetaram dispositivos executando todos os sistemas operacionais que o Zoom suporta – Windows, macOS, Linux, iOS e Android.

“O que é interessante para nós e o que acreditamos ser perigoso é a democratização dessas capacidades – a barreira de entrada está caindo rapidamente”, disse o cofundador da A Security, Omer Gull, à WIRED antes da divulgação. “Antes, teria levado uma equipe de cinco pessoas talvez seis meses com muitos refinamentos e iterações para descobrir isso. Agora, as pessoas podem alcançar os mesmos resultados com menos de 20 prompts. E o Zoom é um tipo importante de alvo porque as pessoas pressupõem confiança ao usá-lo. Eles não o veem como uma ameaça.”

As vulnerabilidades estavam especificamente no protocolo usado para facilitar a anotação em tempo real durante o compartilhamento de tela. Os pesquisadores dizem que seus sistemas de caça a bugs de IA especificamente investigaram esse componente porque, assim como os caçadores de bugs humanos, foram treinados para entender que funções convolutas e obscuras muitas vezes contêm vulnerabilidades ignoradas. Isso é especialmente verdadeiro com software proprietário e de código fechado. Uma empresa estabelecida como o Zoom presumivelmente realiza extensas revisões de código e validação em todos os componentes e funções, mas sem o benefício de uma revisão pública e aberta, recursos complexos e esotéricos como a anotação são mais propensos a conter erros.

O Zoom não respondeu a múltiplos pedidos de comentário da WIRED sobre as descobertas da A Security.

Os bugs estão agora corrigidos, com o Zoom emitindo correções tanto do lado do servidor quanto do cliente – ou patches para os servidores do próprio Zoom e os aplicativos que rodam nos dispositivos dos clientes. Mas os pesquisadores enfatizam que era alarmante considerar bugs que poderiam ter sido explorados para assumir o controle de um dispositivo simplesmente ao colocar alguém em uma chamada do Zoom. Entrar em uma chamada é por si só um gesto de confiança, mas dado o quão ubíquas são as videochamadas tanto em contextos pessoais quanto profissionais – e dado que o Zoom em particular também é amplamente utilizado para eventos e atividades semipúblicas como webinars -, as pessoas geralmente baixam a guarda ao participar de um Zoom.

“Se você apenas entrar em um Zoom conosco, podemos assumir o controle do seu dispositivo”, disse o cofundador da A Security, Yossi Torati, à WIRED em uma chamada. (Aliás, foi hospedado no Microsoft Teams.) “O pior cenário é que podemos assumir o controle de uma empresa apenas tendo essa vulnerabilidade em nossas mãos. Se eu sou um atacante, posso estar em uma chamada com alguém de uma empresa, assumir o controle do computador e das credenciais deles e, em seguida, usá-las para mover lateralmente na empresa.”

Os praticantes frequentemente chamam a segurança de um “jogo de gato e rato”, mas à medida que a caça a bugs de IA se prolifera, essa dança delicada se transformou em uma corrida.