Poucas coisas são mais perturbadoras do que a perspectiva de compartilhar algo que você não gosta em uma chamada de trabalho do Zoom. Agora imagine que isso está fora do seu controle. Trata-se da vulnerabilidade de uma falha de segurança descoberta e divulgada por uma empresa de cibersegurança chamada A Security, que descobriu uma vulnerabilidade que permite sequestrar o dispositivo de qualquer usuário envolvido em uma chamada com compartilhamento de tela. Notavelmente, a equipe afirma ter descoberto o problema com apenas alguns prompts de IA.
Segundo a empresa, a vulnerabilidade era a pior possível: execução remota de código sem clique usando a forma como o recurso de anotação do Zoom funciona. Como o cliente Zoom “analisa automaticamente tudo o que recebe” quando o recurso de anotação está em uso, um invasor pode enviar uma “mensagem especialmente criada para corromper a memória do cliente receptor e executar código nela”, explicou a empresa em um post no blog. Como o protocolo em uso cria um canal direto entre o visualizador e o participante, cada participante da chamada pode ser direcionado individualmente.
É tão ruim que a vulnerabilidade foi exposta em todos os sistemas operacionais e em todas as versões do Zoom, tornando-a explorável mesmo em chamadas com criptografia ponta a ponta ativa. Ele será conectado mais tarde, mas você precisará atualizar para garantir que não estará sujeito a técnicas de sequestro.
O que faz valer a pena mencionar a falha é como ela foi descoberta em primeiro lugar. De acordo com a A Security, a empresa conseguiu detectar a vulnerabilidade usando modelos de IA disponíveis publicamente que foram capazes de identificar e explorar o problema em menos de 20 gatilhos e em 24 horas. É claro que os modelos são liderados por investigadores de segurança, fornecendo orientação sobre o que procurar ao fornecer conhecimento do mundo real, mas a IA também aborda as formas como os modelos podem impactar o panorama da segurança cibernética.
Todos os laboratórios de IA de ponta se preocuparam com o quão poderosos são seus principais modelos – na verdade, o acesso a eles deveria ser restrito para que o poder não caísse em mãos erradas. Mas mesmo as ferramentas disponíveis publicamente parecem estar a melhorar a indústria da Internet. Na semana passada, autoridades dos EUA e do Reino Unido alertaram na conferência de segurança cibernética Black Hat, em Las Vegas, que a velocidade com que as pessoas descobrem vulnerabilidades ultrapassará rapidamente a sua capacidade de as evitar.
A segurança nunca está garantida, mas estamos todos cada vez mais vulneráveis sem nos apercebermos disso.



