Zoomsday: Falha Crítica no Zoom Permite Controle Total de Dispositivos

Pesquisa assistida por IA encontrou exploit com apenas 20 prompts, ameaçando centenas de milhões de usuários.

Ameaça ‘Zoomsday’: Controle Total em Chamadas Zoom

A era das falhas de segurança está mudando rapidamente com o advento da exploração assistida por Inteligência Artificial. Pesquisadores da A.Security demonstraram isso de forma contundente com o “Zoomsday”, um exploit alarmante.

Como o Zoomsday Funcionava?

  • Qualquer participante de uma reunião Zoom poderia obter o controle total sobre o dispositivo de outro participante.
  • O mais preocupante é que tudo isso aconteceria sem que a vítima percebesse.

O Poder da IA na Descoberta de Exploits

  • A equipe afirmou ter desenvolvido o exploit com apenas 20 prompts para um agente de IA.
  • Isso ilustra a facilidade com que vulnerabilidades de nível “estado-nação” podem ser criadas com recursos mínimos.

Impacto e Abrangência da Vulnerabilidade

  • O potencial de exploração era substancial, dada a estimativa de 220 milhões de usuários ativos mensais do Zoom.
  • A Zoom detém aproximadamente 56% da participação no mercado global de conferências.

Detalhes Técnicos da Falha

  • Duas vulnerabilidades de execução remota de código (RCE) foram identificadas no Zoom Workplace.
  • As versões afetadas eram anteriores à 7.0.6 e, para usuários na ramificação “fast track”, anteriores à 7.1.5.
  • Os bugs estavam em uma biblioteca usada pela funcionalidade de anotação do Zoom.
  • Não era necessário usar o quadro branco para que o exploit funcionasse; o código estava sempre ativo.
  • Um invasor precisava apenas entrar na reunião para explorar a falha.

A Resposta Rápida do Zoom

  • A Zoom corrigiu rapidamente os bugs após os relatos iniciais.
  • Todos os usuários que atualizaram o Zoom Workplace para a versão atual devem estar seguros.

As Consequências da Exploração Bem-Sucedida

  • O invasor obtinha execução remota completa de código, controlando efetivamente o computador e os dados do usuário.
  • Isso acontecia de forma invisível para a vítima.
  • Embora o Zoom não seja executado com privilégios de administrador, o acesso aos dados do usuário é extremamente crítico.

Um Novo Paradigma de Segurança Cibernética

A A.Security observou que “o modelo que exigia equipes de elite, meses de esforço e orçamentos de nível militar desmoronou”.

  • A barreira que mantinha essas “armas” escassas desapareceu e não retornará.
  • Este evento reitera o que pesquisadores de segurança alertam há tempos, mesmo para softwares proprietários como o Zoom.

Como a Vulnerabilidade Foi Descoberta?

  1. Os cientistas descompilaram o pacote Android do Zoom.
  2. Inicialmente, um agente de IA foi usado para classificar superfícies de ataque, com pouco sucesso.
  3. A equipe então focou no protocolo de comunicação.
  4. Descobriram que a biblioteca de código que lida com anotações recebia cada objeto em formato serializado, com campos de contagem indicando quanto dado ler em seguida.
  5. Crucialmente, a leitura desses dados não possuía uma verificação de limite máximo de tamanho.
  6. Isso permitiu enviar uma quantidade excessiva de dados, sobrecarregando o buffer e injetando código malicioso.
Baseado no artigo de Tom’s Hardware