Modelos de IA Os pesquisadores ofereceram um novo exemplo assustador na terça-feira, revelando vulnerabilidades na plataforma de videoconferência Zoom que podem deixar qualquer pessoa em uma chamada de compartilhamento de tela, seja o participante ou o anfitrião, vulnerável a um ataque silencioso para obter habilidades avançadas para encontrar vulnerabilidades em software e desenvolver maneiras de explorá-las para realizar ataques de hackers autônomos.
Pesquisadores da empresa de segurança digital A Security dizem que descobriram o bug no início de junho usando modelos de IA disponíveis publicamente e que foram necessários menos de 20 gatilhos para detectar as vulnerabilidades e criar um ataque ativo. O Zoom emitiu um comunicado de segurança na terça-feira, detalhando as correções que a empresa já começou a resolver as falhas, afetando dispositivos que executam todos os sistemas operacionais compatíveis com o Zoom: Windows, macOS, Linux, iOS e Android.
“O que acreditamos ser interessante e perigoso para nós é a democratização destas capacidades – a barreira à entrada está a cair rapidamente”, disse Omar Gul, cofundador de segurança, à WIRED antes da revelação. “Antes, seriam necessários seis meses com muito refinamento e iteração para uma equipe de cinco pessoas descobrir isso. Agora as pessoas podem alcançar os mesmos resultados em 20 solicitações. E o Zoom é um tipo importante de alvo porque as pessoas se sentem confiantes quando o usam. Eles não o veem como uma ameaça.”
Particularmente vulneráveis foram os protocolos usados para facilitar anotações em tempo real durante o compartilhamento de tela. Os investigadores dizem que os seus sistemas de caça a bugs de IA exploraram especificamente estes elementos porque, tal como os caçadores de bugs humanos, são treinados para reconhecer que operações complicadas e obscuras muitas vezes contêm vulnerabilidades negligenciadas. Isto é especialmente verdadeiro para software proprietário de código fechado. Uma empresa estabelecida como a Zoom realiza extensa revisão de código e validação de todos os componentes e funções, mas sem o benefício de recursos complexos como público, revisão aberta, esotérico e anotação, é provável que ocorram erros.
O Zoom não respondeu a vários pedidos de comentários da WIRED sobre as descobertas de segurança.
Os bugs agora foram corrigidos, com o Zoom fornecendo correções do lado do servidor e do cliente – ou links para os próprios servidores e aplicativos do Zoom em execução em dispositivos clientes. Mas os pesquisadores enfatizam que é perigoso pensar em bugs explorados para assumir o controle de um dispositivo alvo, colocando alguém em uma chamada do Zoom. Participar de uma chamada é um gesto de confiança, mas as videochamadas são onipresentes em contextos pessoais e profissionais – especialmente para atividades semipúblicas, como eventos Zoom e webinars.
“Se você escalar conosco, podemos assumir o controle do seu dispositivo”, disse Yossi Torati, cofundador de segurança, à WIRED. (Aliás, é hospedado no Microsoft Teams.) “O pior cenário é que possamos assumir o controle de uma organização tendo essa vulnerabilidade em nossas mãos. Se eu for um invasor, posso estar em uma ligação com alguém de uma organização, assumir o controle de seu computador e de suas credenciais e, em seguida, usá-los para mover-se lateralmente na organização.
Os profissionais muitas vezes chamam a segurança de um “jogo de gato e rato”, mas à medida que a caça aos bugs da IA prolifera, esta dança delicada tornou-se uma corrida total.



